過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問15

インシデントの検知・防止/ホストセキュリティ

ホストセキュリティの対策手法と、その手法で実現できることの組み合わせとして、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:A、C

解説

AIDEは、あらかじめ作成したデータベース(スナップショット)と現在のファイルの属性やハッシュ値を検査時に比較し、変更されたファイルを報告するツールです。常駐して書き込みを阻止する機能は無く、誰が変更したかも分からないため、必要に応じて auditd 等と組み合わせます。ClamAVはシグネチャにもとづいてマルウェアを検出するツールで、clamd を常駐させると、clamdscan で依頼した検査のたびに定義を読み込み直す必要がありません。ファイルの以前の状態との比較による改ざん検出は、AIDEのようなツールの役割です。

選択肢ごとの解説

  • A正しい。aide.conf では検査する属性の組み合わせをグループとして定義し、ディレクトリやファイルのパターンごとにどのグループで検査するかを指定できます。
  • B誤り。AIDEは検査を実行したときに比較するツールで、常時監視して書き込みを阻止する機能は持ちません。
  • C正しい。clamd がシグネチャを読み込んだまま常駐するため、clamdscan での検査は定義の読み込みを省けます。
  • D誤り。ClamAVはシグネチャとの照合で検出するツールで、以前の状態との差分による改ざん検出は行いません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く