過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問1

インシデントの検知・防止/ネットワークセキュリティ

tcpdumpで保存したキャプチャファイルをWiresharkで開き、ホスト192.0.2.5との間のTCP 443番ポートの通信だけを表示したい。Wiresharkの表示フィルタとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:C

解説

Wiresharkのフィルタには、キャプチャ時に取り込むパケットを絞るキャプチャフィルタと、取り込んだパケットの表示を絞る表示フィルタの2種類があり、文法が異なります。キャプチャフィルタはtcpdumpと同じBPF(pcap-filter)の文法で「host 192.0.2.5 and tcp port 443」のように書きます。表示フィルタは「ip.addr」「tcp.port」のようなフィールド名と比較演算子(==)、論理演算子(&& や and)で書きます。ip.addr は送信元・宛先のどちらかが一致すれば真になり、tcp.port も送信元・宛先のどちらかのポートが一致すれば真になります。

選択肢ごとの解説

  • A誤り。これはtcpdumpやWiresharkのキャプチャフィルタで使うBPFの文法で、表示フィルタとしては使えません。
  • B誤り。|| で結んでいるため、192.0.2.5 との他のポートの通信や、他のホストの443番ポートの通信まで表示されてしまいます。
  • C正しい。ip.addr と tcp.port を == で比較し && で結ぶ、表示フィルタの正しい書き方です。
  • D誤り。送信元が192.0.2.5で宛先ポートが443のパケットだけに絞られ、逆方向(応答側)のパケットが表示されません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く