メインコンテンツへスキップ
防御・対策

テレメトリとは?ログとの違い・種類と活用例

Telemetry

CyberLens編集部 · 内容更新・公式情報確認:

対象読者:ログ分析の初心者、開発者、SRE、情シス・SOC担当者

テレメトリ(Telemetry)は、端末・アプリ・クラウドなどから収集する動作や状態の情報。ログ、メトリクス、トレースなどを含み、監視・障害調査・セキュリティ上の検知や改善判断の材料になる。

テレメトリは「システムの動きを観測する材料」の総称です。ログはその一種で、特定の出来事の記録です。メトリクスはリクエスト数や処理時間などの数値測定、トレースは複数の処理を通るリクエストの経路を追う情報です。OpenTelemetryもこれらを異なるシグナルとして扱います。

たとえば、エラー率のメトリクスで異常の増加に気づき、該当時刻のログで起きた事象を確認し、トレースでどの処理に時間がかかったかを絞り込みます。各データは答えられる質問が違うため、ログを集めるだけでシステム全体が見えるとは限りません。

セキュリティでは、端末のプロセス情報、IdPの認証履歴、SaaSの監査イベント、ネットワークの通信記録なども調査材料になります。OpenTelemetryは収集・処理・出力のための枠組みであり、それだけで侵害の判定やSIEMの運用が完成するわけではありません。

以下は架空の防御学習例です。「利用者から身に覚えのないログインの連絡が来た」とき、認証結果だけで被害を確定せず、同じ時刻の端末情報、対象アプリ、認証後の権限変更・共有操作を照合します。正常な出張や自動処理という可能性と、不正利用という可能性を分けて確認します。

ログが見つからない場合は、安全だったと即断しません。収集対象外、保持期限切れ、時刻ずれ、転送停止、サンプリングなどを確認します。データを間引く設計が障害分析には十分でも、個々の管理操作を追跡する監査には不足する場合があります。

次は編集部による収集設計の確認例です。取得量ではなく、答えたい調査上の質問から必要な項目を選びます。

  • 目的と範囲:障害調査・不正ログイン・設定変更のどれを追うか、必要なシステムと担当者を決める。
  • 照合:時刻とタイムゾーン、ユーザー・端末・処理の識別子をそろえ、別のデータと関連付けられるか確認する。
  • 欠測:収集停止、転送失敗、サンプリング、保持期限による空白を把握する。
  • 保護:パスワード、認証トークン、個人情報を不要に記録しない。出力前の除外・マスキングと閲覧権限を設計する。
  • 保持:目的に合う保存期間、費用、削除方針、調査時の証跡保全を決める。

よくある質問

テレメトリはログと同じですか?

ログはテレメトリの一種です。テレメトリには出来事を記録するログのほか、数値を測るメトリクスや処理の経路を追うトレースなどがあり、組み合わせると状況を異なる角度から確認できます。

テレメトリは無効にした方が安全ですか?

一律には判断できません。調査に必要な情報まで止めると異常を追えなくなります。収集項目、送信先、利用目的、保持期間、閲覧権限を確認し、不要な機密情報を記録・送信しない設計を優先します。

← 用語集一覧に戻る
ESC