LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問4
インシデントの検知・防止/ネットワークセキュリティネットワークセキュリティ対策の手段と、その有効な範囲の組み合わせとして、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- AModSecurity:HTTPリクエストのパラメータに含まれるSQLインジェクションやクロスサイトスクリプティングの試みの検出と遮断
- BSuricata:既知のマルウェアが使うC&Cサーバーとの通信パターンに一致する通信の、ネットワーク上での検出
- CModSecurity:回線の帯域を埋め尽くす大規模な帯域消費型DDoS攻撃を、Webサーバー上のモジュールで吸収して防ぐこと
- Dtcpdump:キャプチャ中に攻撃と判断したパケットを、ルールにもとづいて自動的に破棄してサーバーを保護すること
正解:A、B
解説
対策の手段ごとに、防げる攻撃の範囲は異なります。ModSecurityはWebサーバーのモジュールとしてHTTPの中身を検査するため、SQLインジェクションやクロスサイトスクリプティングなどWebアプリケーションへの攻撃に有効です。Suricataはネットワークを流れるパケットをシグネチャと照合するため、既知のマルウェアの通信パターンなどの検出に使えます。一方、回線の帯域そのものを埋める大規模なDDoS攻撃は、サーバーに届く前の上流(ISPやDDoS対策サービス)で対処する必要があり、サーバー上のモジュールでは防げません。tcpdumpはパケットを記録・表示する解析ツールで、遮断の機能は持ちません。
選択肢ごとの解説
- A正しい。ModSecurityはHTTPの中身をルールで検査し、Webアプリケーションへの攻撃を検出・遮断できます。
- B正しい。Suricataはシグネチャとの照合で、既知のマルウェアの通信パターンをネットワーク上で検出できます。
- C誤り。帯域を埋め尽くすDDoS攻撃は、回線に届く前の上流で対処する必要があり、Webサーバーのモジュールでは防げません。
- D誤り。tcpdumpはパケットのキャプチャと解析のツールで、パケットを破棄して遮断する機能はありません。