ログ異常検知の基礎
まずは時間単位でグルーピングし、スパイクを比較します。
見るべきシグナル
- 5xx の急増
- 403/429 の連続
- 単一IPの急増
- 上位URLの変化
クイック手順
- 時間別集計
Status Codes by Hour を実行。
- URI比較
スパイク時間の上位URIを確認。
- クライアント確認
Top IPsでボット確認。
まずは時間単位でグルーピングし、スパイクを比較します。
Status Codes by Hour を実行。
スパイク時間の上位URIを確認。
Top IPsでボット確認。