情報漏えいのニュースを見て、「うちのサイトは大丈夫だろうか」と思ったとき。
管理画面やプラグインの確認と並んで、もう一つ見てみてほしいものがあります。アクセスログです。
アクセスログとは
サイトに誰かがアクセスするたびに、サーバーが自動で書き残している記録です。
「いつ」「どこから」「どのページに」「何をしたか」が、1アクセスにつき1行ずつ、ひたすら積み重なっています。
普段は誰も見ませんし、見なくてもサイトは動きます。ただ、何か起きたあとに「実際に何があったのか」を知る手がかりは、ほぼこれだけです。
ログからわかること
攻撃があったかどうか
公開されているWordPressサイトには、毎日のように機械的なアクセスが届いています。ログインページへの総当たり、存在するかを探るような怪しいアクセス、既知の弱点を狙った攻撃などです。
多くは弾かれて終わっていますが、ログを見れば「来ていたこと」と「通ってしまったかどうか」が分かります。
誰がログインしたか
管理画面へのログインも記録に残ります。
- 知らない時間帯のログイン
- 普段と違う場所からのアクセス
- 見覚えのない管理者アカウントでの操作
「自分たちしか触っていないはず」という前提が、本当にそうなのかを確かめられます。
どんなことをしたか
ログインしたあとに、どのページを開き、何を送信したかも残っています。
記事を編集したのか、プラグインを追加したのか、ファイルをアップロードしたのか。もし不正な操作があれば、その手順が時系列で並んで残ります。
更新が行われた形跡
WordPressの更新も、ログに痕跡を残します。
管理画面から手動で更新した場合は、更新用のページにアクセスした記録が残ります。「いつ、誰が更新操作をしたか」を追えます。
自動更新は、WordPressが裏側で定期的に動く仕組みで行われます。ログには、その仕組みが動いた記録が残ります。ただし、どのプラグインが更新されたのかといった中身までは、アクセスログだけでは分からないことが多いです。
「自動更新が動いていそうか」「更新が止まっていそうか」を、外側から確かめる手がかりになります。
GoogleやAIのボットが来ているか
機械的なアクセスは、悪いものばかりではありません。検索エンジンのGooglebotや、AI関連のボットが、サイトを読みに来た記録も残っています。
- 検索エンジンが、いつ、どのページを見に来たか
- AIの学習や検索のためのボットが、サイトを読みに来ているか
- 新しく公開した記事に、ボットが気づいているか
「更新したのに検索に出てこない」というときに、そもそもボットが来ているのかを確かめる手がかりにもなります。
ただし、ボットを名乗るだけの偽物もいます。名前だけで安全とは言い切れないため、攻撃のアクセスと見分ける目も必要になります。
異変の「始まり」がいつか
サイトが改ざんされたとき、いつ、どこから入られたのかは、ログがなければ推測するしかありません。
被害の範囲を判断するためにも、入口を塞ぐためにも、最初の1行を見つけられるかどうかは大きな違いになります。
ログは「あとから」では間に合わないことがある
ただし、ログは永久には残りません。
サーバーによっては、数週間から数か月で古いものから消えていきます。そもそも記録を残す設定になっていない場合もあります。
何かあってから「ログを見たい」と思っても、もう消えていたということが起こります。
気になったら、一度見てみてもいいかもしれません
情報漏えいのニュースが気になったとき、サイトの状態を確かめる方法はいくつかあります。更新、プラグイン、管理者アカウント、フォームのデータ。そして、アクセスログもその一つです。
見方には少しコツが必要で、慣れていないと膨大な行の中で何を見ればいいのか迷います。ここでは方法までは説明しませんが、「そういう記録が残っている」と知っておくだけでも、サイトの見え方は変わります。
まずは、ご利用のサーバーにアクセスログが残っているか、何日分保存されているかを確認してみてください。
見てもらいたいときは
どう見ればいいか分からない、時間がない、という場合は、クオンツデザインの簡易セキュリティチェックでアクセスログも含めて確認しています。
なお、ログが残っている範囲でしか調べられません。確認できた範囲と、確認できなかった範囲を分けてご報告します。
この記事は人間による下書きからAIのサポートを経て、最後に人間がチェックして投稿しております。
