LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問10
インシデントの検知・防止/セキュリティ診断Trivyによるコンテナイメージの脆弱性診断に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- Atrivy image は稼働中のコンテナへ外部からHTTPリクエストを送り、クロスサイトスクリプティングなどの脆弱性を能動的に検査する
- Btrivy image はイメージを実際に起動してプロセスの挙動を監視し、振る舞いにもとづいて未知のマルウェアを検出する
- Ctrivy image の結果には脆弱性ごとに導入済みと修正済みのバージョンが示され、--ignore-unfixed で修正版のないものを除外できる
- Dtrivy image は対象のホストのネットワークサービスに対してポートスキャンと脆弱性テストを実行し、レポートを生成する
正解:C
解説
Trivyは、コンテナイメージやファイルシステム、リポジトリなどに含まれるOSパッケージや言語のライブラリを特定し、脆弱性データベースと照合して既知の脆弱性を報告するスキャナーです。trivy image の結果には、脆弱性の識別番号(CVE等)と深刻度に加え、導入済みのバージョン(Installed Version)と修正済みのバージョン(Fixed Version)が表示され、どのパッケージを更新すればよいかが分かります。--severity で深刻度を絞り込み、--ignore-unfixed で修正版がまだ提供されていない脆弱性を除外できるため、対応可能なものから優先して修正できます。イメージを起動して挙動を見たり、ネットワーク越しに攻撃を試したりする仕組みではありません。
選択肢ごとの解説
- A誤り。HTTPリクエストを送って脆弱性を能動的に探すのはZAPのアクティブスキャンなどの役割で、Trivyの仕組みではありません。
- B誤り。Trivyはイメージを起動せず、含まれるパッケージを特定して脆弱性データベースと照合する方式です。
- C正しい。導入済み・修正済みのバージョンが表示され、--ignore-unfixed で修正版のない脆弱性を除外できます。
- D誤り。ネットワークサービスへのポートスキャンと脆弱性テストは、GVMなどのネットワーク・システム診断ツールの役割です。