LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問2
インシデントの検知・防止/ネットワークセキュリティSuricataをネットワーク侵入防止システム(NIPS)として使い、ルールに一致した通信を実際に遮断したい。説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- Aスイッチのミラーポートに接続して受動的に監視する構成でも、ルールのアクションを drop にすれば該当する通信を遮断できる
- BNFQUEUEやAF_PACKETのIPSモードなど、通信の経路上に入るインライン構成で動かし、遮断したいルールのアクションを drop にする
- Cルールのアクションを alert にしておけば、IDSモードでも一致したパケットは破棄され、同時にアラートがログへ記録される
- DSuricataは検知専用のソフトウェアであり、通信を遮断するには検知結果を読んだfail2banにファイアウォールを操作させるしかない
正解:B
解説
Suricataは、パケットの複製を受け取って監視するIDSモードと、通信の経路上でパケットを受け取り通過させるかを判断するIPS(インライン)モードの両方で動作します。Linuxでは、netfilterのNFQUEUEでパケットをSuricataに渡す方式や、2つのインタフェースをつなぐAF_PACKETのIPSモード(copy-mode: ips)が使えます。ルールのアクション drop はIPSモードで一致したパケットを破棄し、アラートも記録します。IDSモードのように経路上にいない構成では、drop のルールに一致しても通信そのものを止めることはできません。
選択肢ごとの解説
- A誤り。ミラーポートでの受動的な監視ではSuricataは通信の経路上にいないため、drop のルールでも通信は止まりません。
- B正しい。NFQUEUEやAF_PACKETのIPSモードでインラインに配置し、アクションを drop にしたルールで遮断します。
- C誤り。alert は一致を記録するだけのアクションで、パケットを破棄しません。破棄するには drop を使います。
- D誤り。Suricataはインライン構成でIPSとして動作でき、ルールの drop アクションで自ら通信を遮断できます。