LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問3
インシデントの検知・防止/ネットワークセキュリティApacheにModSecurityとOWASP Core Rule Setを導入した。正常な利用者への誤検知の有無をしばらく確認するため、ルールの評価とログの記録は行うが、リクエストの遮断はしないようにしたい。適切な設定はどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- ASecRuleEngine On
- BSecRuleEngine Off
- CSecAuditEngine RelevantOnly
- DSecRuleEngine DetectionOnly
正解:D
解説
ModSecurityのSecRuleEngineディレクティブは、ルールエンジンの動作を On・Off・DetectionOnly のいずれかで指定します。DetectionOnly ではルールを評価して一致した内容をログに記録しますが、deny などの遮断のアクションは実行しません。Core Rule Setのような汎用ルールは、アプリケーションによっては正常なリクエストを誤検知することがあるため、まず DetectionOnly で運用してログを確認し、除外ルールを整えてから On に切り替えるのが一般的な導入手順です。SecAuditEngineは監査ログの記録範囲を決める設定で、遮断の有無は決めません。
選択肢ごとの解説
- A誤り。On はルールを評価し、一致すれば遮断などのアクションも実行するため、誤検知の確認期間には向きません。
- B誤り。Off はルールエンジンを無効にするため、ルールの評価もログの記録も行われません。
- C誤り。SecAuditEngineは監査ログにどのトランザクションを記録するかの設定で、遮断を止める設定ではありません。
- D正しい。DetectionOnly はルールの評価とログの記録だけを行い、遮断のアクションは実行しません。