LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問19
インシデントの検知・防止/セキュリティ診断脆弱性診断やコンプライアンス評価のツールの使い方に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- Atrivy image に --severity HIGH,CRITICAL と --exit-code 1 を付けると、該当する深刻度の脆弱性が見つかったとき終了コードが1になり、CIのジョブを止める判定に使える
- Boscap xccdf eval の結果で notapplicable となった規則は、検査の実行中にエラーが起きて判定できなかったことを示すため、原因を調べて再実行する必要がある
- CZAPのベースラインスキャン(zap-baseline.py)は、スパイダーで収集したページへアクティブスキャンの攻撃を送るため、本番環境に対しては実行できない
- DRed Hatが製品ごとに公開しているOVALの定義を oscap oval eval で評価すると、そのシステムにまだ適用されていないセキュリティ修正を確認できる
正解:A、D
解説
Trivyは既定では脆弱性が見つかっても終了コード0で終わりますが、--exit-code 1 を付けると検出時に1を返します。--severity で対象の深刻度を絞れば、重大なものがあるときだけCIのジョブを失敗させられます。Red Hatは製品ごとにOVALの定義(RHSAなどのセキュリティアドバイザリに対応)を公開しており、oscap oval eval で評価すると未適用の修正を洗い出せます。oscap の結果の notapplicable は、その規則が対象のプラットフォームに当てはまらないことを示し、検査中のエラーは error として区別されます。ZAPのベースラインスキャンはスパイダーで収集したページをパッシブスキャンで調べるもので、攻撃を模したリクエストは送りません。
選択肢ごとの解説
- A正しい。--exit-code 1 を付けると、--severity で指定した深刻度の脆弱性が見つかったときに終了コード1を返すため、CIでの合否の判定に使えます。
- B誤り。notapplicable は、その規則が対象のシステム(プラットフォーム)に当てはまらないことを示す結果です。検査中のエラーは error という別の結果になります。
- C誤り。ベースラインスキャンはスパイダーとパッシブスキャンだけを行い、攻撃を模したリクエストは送らないため、本番環境に対しても比較的安全に使えます。
- D正しい。Red HatのOVALの定義を oscap oval eval で評価すると、セキュリティアドバイザリに対応する修正のうち未適用のものを確認できます。