LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問15
インシデントの検知・防止/ホストセキュリティホストセキュリティの対策手法と、その手法で実現できることの組み合わせとして、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- AAIDE:aide.conf で属性の組み合わせ(権限・所有者・ハッシュの種類等)をグループとして定義し、ディレクトリごとに検査する属性を選べること
- BAIDE:ファイルへの書き込みを常時監視し、基準時点から変更されそうになった時点で、その書き込みを即座に阻止すること
- CClamAV:常駐するclamdにシグネチャを読み込ませておき、clamdscanで渡したファイルを定義を読み直さずに検査すること
- DClamAV:ファイルの内容を導入時点の状態と比べて、シグネチャに無い未知の改ざんも差分として検出して報告すること
正解:A、C
解説
AIDEは、あらかじめ作成したデータベース(スナップショット)と現在のファイルの属性やハッシュ値を検査時に比較し、変更されたファイルを報告するツールです。常駐して書き込みを阻止する機能は無く、誰が変更したかも分からないため、必要に応じて auditd 等と組み合わせます。ClamAVはシグネチャにもとづいてマルウェアを検出するツールで、clamd を常駐させると、clamdscan で依頼した検査のたびに定義を読み込み直す必要がありません。ファイルの以前の状態との比較による改ざん検出は、AIDEのようなツールの役割です。
選択肢ごとの解説
- A正しい。aide.conf では検査する属性の組み合わせをグループとして定義し、ディレクトリやファイルのパターンごとにどのグループで検査するかを指定できます。
- B誤り。AIDEは検査を実行したときに比較するツールで、常時監視して書き込みを阻止する機能は持ちません。
- C正しい。clamd がシグネチャを読み込んだまま常駐するため、clamdscan での検査は定義の読み込みを省けます。
- D誤り。ClamAVはシグネチャとの照合で検出するツールで、以前の状態との差分による改ざん検出は行いません。