過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問10

インシデントの検知・防止/セキュリティ診断

Trivyによるコンテナイメージの脆弱性診断に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:C

解説

Trivyは、コンテナイメージやファイルシステム、リポジトリなどに含まれるOSパッケージや言語のライブラリを特定し、脆弱性データベースと照合して既知の脆弱性を報告するスキャナーです。trivy image の結果には、脆弱性の識別番号(CVE等)と深刻度に加え、導入済みのバージョン(Installed Version)と修正済みのバージョン(Fixed Version)が表示され、どのパッケージを更新すればよいかが分かります。--severity で深刻度を絞り込み、--ignore-unfixed で修正版がまだ提供されていない脆弱性を除外できるため、対応可能なものから優先して修正できます。イメージを起動して挙動を見たり、ネットワーク越しに攻撃を試したりする仕組みではありません。

選択肢ごとの解説

  • A誤り。HTTPリクエストを送って脆弱性を能動的に探すのはZAPのアクティブスキャンなどの役割で、Trivyの仕組みではありません。
  • B誤り。Trivyはイメージを起動せず、含まれるパッケージを特定して脆弱性データベースと照合する方式です。
  • C正しい。導入済み・修正済みのバージョンが表示され、--ignore-unfixed で修正版のない脆弱性を除外できます。
  • D誤り。ネットワークサービスへのポートスキャンと脆弱性テストは、GVMなどのネットワーク・システム診断ツールの役割です。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く