LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問11
インシデントの検知・防止/ネットワークセキュリティSuricataのルールの書式に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- AルールはYARAと同じ書式で記述し、ファイルの中に含まれる文字列の条件だけを使って通信を検知する仕組みになっている
- Bヘッダー部の -> と <> はどちらも双方向の通信に一致する同じ意味の記号で、読みやすさに応じて使い分けるだけである
- Cmsgオプションに書いた文字列がパケットのペイロードと照合される検索パターンになり、一致した通信がアラートになる
- Dルールはアクション・ヘッダー・オプションで構成され、オプションのsidでルールを一意に識別する番号を指定する
正解:D
解説
Suricataのルールは、アクション(alert、drop、passなど)、ヘッダー(プロトコル、送信元・宛先のアドレスとポート、方向)、括弧で囲んだオプションの3つの部分で構成されます。方向は -> が送信元から宛先への一方向、<> が双方向を表します。オプションでは、msgでアラートに表示する説明文、contentでペイロード中の検索パターン、sidでルールを一意に識別する番号、revでルールの改訂番号などを指定します。Snortのルールとほぼ同じ書式で、Emerging Threatsなどのルールセットは suricata-update で取得・更新できます。
選択肢ごとの解説
- A誤り。Suricataのルールはアクション・ヘッダー・オプションからなる独自の書式で、プロトコルやアドレス、ポートなど通信の条件も指定できます。
- B誤り。-> は送信元から宛先への一方向、<> は双方向の通信を表し、意味が異なります。
- C誤り。msgはアラートに表示する説明文です。ペイロードと照合するパターンはcontentオプションで指定します。
- D正しい。ルールはアクション・ヘッダー・オプションで構成され、sidでルールを一意に識別します。