過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問3

インシデントの検知・防止/ネットワークセキュリティ

ApacheにModSecurityとOWASP Core Rule Setを導入した。正常な利用者への誤検知の有無をしばらく確認するため、ルールの評価とログの記録は行うが、リクエストの遮断はしないようにしたい。適切な設定はどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:D

解説

ModSecurityのSecRuleEngineディレクティブは、ルールエンジンの動作を On・Off・DetectionOnly のいずれかで指定します。DetectionOnly ではルールを評価して一致した内容をログに記録しますが、deny などの遮断のアクションは実行しません。Core Rule Setのような汎用ルールは、アプリケーションによっては正常なリクエストを誤検知することがあるため、まず DetectionOnly で運用してログを確認し、除外ルールを整えてから On に切り替えるのが一般的な導入手順です。SecAuditEngineは監査ログの記録範囲を決める設定で、遮断の有無は決めません。

選択肢ごとの解説

  • A誤り。On はルールを評価し、一致すれば遮断などのアクションも実行するため、誤検知の確認期間には向きません。
  • B誤り。Off はルールエンジンを無効にするため、ルールの評価もログの記録も行われません。
  • C誤り。SecAuditEngineは監査ログにどのトランザクションを記録するかの設定で、遮断を止める設定ではありません。
  • D正しい。DetectionOnly はルールの評価とログの記録だけを行い、遮断のアクションは実行しません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く