過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問19

インシデントの検知・防止/セキュリティ診断

脆弱性診断やコンプライアンス評価のツールの使い方に関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:A、D

解説

Trivyは既定では脆弱性が見つかっても終了コード0で終わりますが、--exit-code 1 を付けると検出時に1を返します。--severity で対象の深刻度を絞れば、重大なものがあるときだけCIのジョブを失敗させられます。Red Hatは製品ごとにOVALの定義(RHSAなどのセキュリティアドバイザリに対応)を公開しており、oscap oval eval で評価すると未適用の修正を洗い出せます。oscap の結果の notapplicable は、その規則が対象のプラットフォームに当てはまらないことを示し、検査中のエラーは error として区別されます。ZAPのベースラインスキャンはスパイダーで収集したページをパッシブスキャンで調べるもので、攻撃を模したリクエストは送りません。

選択肢ごとの解説

  • A正しい。--exit-code 1 を付けると、--severity で指定した深刻度の脆弱性が見つかったときに終了コード1を返すため、CIでの合否の判定に使えます。
  • B誤り。notapplicable は、その規則が対象のシステム(プラットフォーム)に当てはまらないことを示す結果です。検査中のエラーは error という別の結果になります。
  • C誤り。ベースラインスキャンはスパイダーとパッシブスキャンだけを行い、攻撃を模したリクエストは送らないため、本番環境に対しても比較的安全に使えます。
  • D正しい。Red HatのOVALの定義を oscap oval eval で評価すると、セキュリティアドバイザリに対応する修正のうち未適用のものを確認できます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く