コンテンツまでスキップ
日本語
  • 検索フィールドが空なので、候補はありません。

UDM (Unified Data Model)とは

UDM(Unified Data Model) は、Google Security Operations(旧 Google Chronicle)で採用されている標準化されたログデータ構造(スキーマ)です。

 

セキュリティ分析プラットフォーム(SIEM)では、さまざまな機器やサービス(Palo Alto Firewall、Active Directory、CrowdStrike、AWSなど)から多様な形式のログが送られてきます。UDMは、これらを統一されたデータ表現に変換(パース・構造化)するためのフォーマットです。

UDMの主な特徴とメリット

    • 形式の統一(標準化)
      • ベンダーごとに異なる形式のログ(例:IPアドレスが src_ip や source_address 、 src など多様に表現されているケース)を、共通のフィールド名(principal.ip や target.ip など)にマッピングします。
    • エンティティ主体のスキーマ設計
      • イベントに関わる要素(通信元、攻撃対象、ユーザー、プロセスなど)が明確な名詞・役割で整理されます。
      • Principal: イベントを引き起こした主体(送信元IP、実行ユーザーなど)
      • Target: イベントの対象(送信先IP、アクセス対象のファイルなど)
      • Src / Noun: 補足的な通信ポイントや関連エンティティ
    • 高速な検索と相関分析の実現
      • データがUDM形式に標準化されているため、異なる製品のログを横断した検索や統合分析(「あるユーザーがEDRで検出された直後にどのWebサイトにアクセスしたか」など)を迅速に行うことができます。
    • YARA-L ルールとの親和性
      • Google SecOps の脅威検知ルール言語である YARA-L は、UDMフィールドを参照して記述されます。ログがUDMに変換されていることで、高精度な検知ルールを簡単に作成・運用可能です。

           

          UDMの基本的な構造例

          UDMイベントは主に Protocol Buffers(JSONライクな構造)で表現され、以下のような要素で構成されます。

            • metadata: イベントの種類、ログの生成時刻(event_timestamp)、ログソースの製品名など
            • principal: アクションを実行した主体(IP、ホスト名、ユーザー名など)
            • target: アクションの影響を受けた対象(IP、URL、ファイルパスなど)
            • security_result: セキュリティ製品による判定結果(Block、Allow、Alertレベルなど)

          例(概念図):

          JSON
          {
            "metadata": {
              "event_type": "NETWORK_CONNECTION",
              "event_timestamp": "2026-09-30T00:00:00Z",
              "product_name": "Firewall"
            },
            "principal": {
              "ip": "192.168.1.50",
              "user": { "userid": "alice" }
            },
            "target": {
              "ip": "203.0.113.5",
              "port": 443
            },
            "security_result": [
              { "action": "BLOCK" }
            ]
          }

          補足:Chronicle Forwarderとの関係

          閲覧中のページ(Netenrichのドキュメント)にある通り、Chronicle Forwarder等で収集された非構造化ログは、Chronicleに送られた後にパーサーによってこの UDM形式 に取り込まれてインデックス化されます。これにより、高度な脅威検知やダッシュボードでの可視化が可能になります。