過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問5

インシデントの検知・防止/ホストセキュリティ

RHEL 9の既定の設定でAIDEを使い、ファイル改ざんの検出を始めたい。手順の説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:A

解説

AIDEは、設定ファイル(RHELでは /etc/aide.conf)で指定したファイルの属性やハッシュ値をデータベースに記録し、後の状態と比べて変更を検出します。RHEL 9の既定の設定では、aide --init の出力先(database_out)は /var/lib/aide/aide.db.new.gz、比較元(database_in)は /var/lib/aide/aide.db.gz のため、初期化後に名前を変えてから aide --check を実行します。aide --update も差分を報告したうえで新しいデータベースを database_out に書き出すため、正当な変更を取り込むたびに同様の入れ替えが必要です。攻撃者にデータベースごと書き換えられないよう、比較元のデータベースは読み取り専用の媒体や別のホストに保管するのが望ましい運用です。

選択肢ごとの解説

  • A正しい。RHEL 9の既定では初期化の出力が aide.db.new.gz になるため、aide.db.gz に名前を変えてから比較します。
  • B誤り。aide --check は既存のデータベースとの比較だけを行い、データベースが無い場合は自動で作成せずエラーになります。
  • C誤り。aide --update も新しいデータベースを aide.db.new.gz に書き出すため、取り込むには再び名前の変更が必要です。
  • D誤り。比較元のデータベースを検査対象と同じ場所に置くと、攻撃者に書き換えられるおそれがあり、読み取り専用の媒体などに保管すべきです。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く