LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問1
インシデントの検知・防止/ネットワークセキュリティtcpdumpで保存したキャプチャファイルをWiresharkで開き、ホスト192.0.2.5との間のTCP 443番ポートの通信だけを表示したい。Wiresharkの表示フィルタとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- Ahost 192.0.2.5 and tcp port 443
- Bip.addr == 192.0.2.5 || tcp.port == 443
- Cip.addr == 192.0.2.5 && tcp.port == 443
- Dip.src == 192.0.2.5 && tcp.dstport == 443
正解:C
解説
Wiresharkのフィルタには、キャプチャ時に取り込むパケットを絞るキャプチャフィルタと、取り込んだパケットの表示を絞る表示フィルタの2種類があり、文法が異なります。キャプチャフィルタはtcpdumpと同じBPF(pcap-filter)の文法で「host 192.0.2.5 and tcp port 443」のように書きます。表示フィルタは「ip.addr」「tcp.port」のようなフィールド名と比較演算子(==)、論理演算子(&& や and)で書きます。ip.addr は送信元・宛先のどちらかが一致すれば真になり、tcp.port も送信元・宛先のどちらかのポートが一致すれば真になります。
選択肢ごとの解説
- A誤り。これはtcpdumpやWiresharkのキャプチャフィルタで使うBPFの文法で、表示フィルタとしては使えません。
- B誤り。|| で結んでいるため、192.0.2.5 との他のポートの通信や、他のホストの443番ポートの通信まで表示されてしまいます。
- C正しい。ip.addr と tcp.port を == で比較し && で結ぶ、表示フィルタの正しい書き方です。
- D誤り。送信元が192.0.2.5で宛先ポートが443のパケットだけに絞られ、逆方向(応答側)のパケットが表示されません。