AWS・1分で読める
SIEM on OpenSearch へ WAF ログを取り込む実践手順
マルチアカウント構成で、WAF ログを S3 レプリケーション経由で SIEM on Amazon OpenSearch Service へ取り込む流れを整理します。
#aws#siem#waf#opensearch#s3#security
SIEM on OpenSearch へ WAF ログを取り込む実践手順
WAF ログの可視化は、セキュリティインシデント調査の初動速度を大きく左右します。
本記事では、ログ出力元アカウントと SIEM 集約アカウントに分けて手順をまとめます。
全体像
- 出力元アカウントで WAF ログを S3 に保存
- S3 レプリケーションで SIEM 側ログ集約バケットへ転送
- 集約バケットのイベントを契機に Lambda が正規化
- OpenSearch Service へロード
出力元アカウントでの作業
1. WAF ログ出力用 S3 バケットを作成
バケット名には aws-waf-logs- プレフィックスが必要です。
共通ログ用バケットとは分けるのが安全です。
2. レプリケーション用 IAM ロール/ポリシーを作成
s3:ReplicateObjects3:ReplicateDeletes3:ObjectOwnerOverrideToBucketOwner
など、レプリケーションに必要な権限を付与します。
3. バケットレプリケーション設定を追加
転送先を SIEM 側ログ集約バケットに設定します。
4. バケットポリシーを追加
SIEM 側へのレプリケーションを許可するように構成します。
SIEM アカウント側での作業
ログ集約バケットのバケットポリシー更新
出力元アカウントのレプリケーション IAM ロールを Principal に追加し、必要なアクションを許可します。
運用時の注意点
- 集約バケットで SSE-KMS を使う場合は、KMS キーポリシーの更新も必要
- 新環境を追加したら、レプリケーション許可ロールの追記を忘れない
- 取り込み後は OpenSearch インデックス作成状況を確認する
まとめ
WAF ログ取り込みの要点は、S3 レプリケーション権限 と 集約バケット側許可 の整合性です。
この 2 点をテンプレート化しておくと、環境追加時の運用が安定します。
参考
関連記事
- 2026/5/27SIEM Dashboard に AWS SSO (SAML) でアクセスする手順SIEM on Amazon OpenSearch Service のダッシュボードに、AWS SSO 連携で安全にアクセスするための前提条件と手順を整理します。
- 2026/5/27AWS WAF マネージドルール運用: COUNT モードから本番適用までAWS WAF のマネージドルールを安全に導入するために、COUNT モードでの評価手順と WCU(Web ACL Capacity)管理の考え方を整理します。
- 2026/7/9WAFとは何か?Webアプリケーション防火壁の基礎WAF(Web Application Firewall)が何を守り、何を守れないのかを整理する。AWS WAF の推奨マネージドルール構成、カスタムルール、設置位置、運用記事への導線もまとめる。
- 2026/5/27AWS Organizations の SCP で予防的ガードレールを運用するAWS Organizations の Service Control Policy (SCP) を使って、アクセスキー漏えいや権限昇格などを防ぐ予防的ガードレールの考え方と運用手順をまとめます。