過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問11

インシデントの検知・防止/ネットワークセキュリティ

Suricataのルールの書式に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:D

解説

Suricataのルールは、アクション(alert、drop、passなど)、ヘッダー(プロトコル、送信元・宛先のアドレスとポート、方向)、括弧で囲んだオプションの3つの部分で構成されます。方向は -> が送信元から宛先への一方向、<> が双方向を表します。オプションでは、msgでアラートに表示する説明文、contentでペイロード中の検索パターン、sidでルールを一意に識別する番号、revでルールの改訂番号などを指定します。Snortのルールとほぼ同じ書式で、Emerging Threatsなどのルールセットは suricata-update で取得・更新できます。

選択肢ごとの解説

  • A誤り。Suricataのルールはアクション・ヘッダー・オプションからなる独自の書式で、プロトコルやアドレス、ポートなど通信の条件も指定できます。
  • B誤り。-> は送信元から宛先への一方向、<> は双方向の通信を表し、意味が異なります。
  • C誤り。msgはアラートに表示する説明文です。ペイロードと照合するパターンはcontentオプションで指定します。
  • D正しい。ルールはアクション・ヘッダー・オプションで構成され、sidでルールを一意に識別します。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く