過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問2

インシデントの検知・防止/ネットワークセキュリティ

Suricataをネットワーク侵入防止システム(NIPS)として使い、ルールに一致した通信を実際に遮断したい。説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:B

解説

Suricataは、パケットの複製を受け取って監視するIDSモードと、通信の経路上でパケットを受け取り通過させるかを判断するIPS(インライン)モードの両方で動作します。Linuxでは、netfilterのNFQUEUEでパケットをSuricataに渡す方式や、2つのインタフェースをつなぐAF_PACKETのIPSモード(copy-mode: ips)が使えます。ルールのアクション drop はIPSモードで一致したパケットを破棄し、アラートも記録します。IDSモードのように経路上にいない構成では、drop のルールに一致しても通信そのものを止めることはできません。

選択肢ごとの解説

  • A誤り。ミラーポートでの受動的な監視ではSuricataは通信の経路上にいないため、drop のルールでも通信は止まりません。
  • B正しい。NFQUEUEやAF_PACKETのIPSモードでインラインに配置し、アクションを drop にしたルールで遮断します。
  • C誤り。alert は一致を記録するだけのアクションで、パケットを破棄しません。破棄するには drop を使います。
  • D誤り。Suricataはインライン構成でIPSとして動作でき、ルールの drop アクションで自ら通信を遮断できます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く