過去問ドリル

LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問6

インシデントの検知・防止/ホストセキュリティ

YARAを使った不審なファイル・プロセスの検出に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)

正解:C

解説

YARAは、文字列・16進数のバイト列・正規表現などのパターンと、それらを組み合わせた条件をルールとして記述し、ファイルやプロセスのメモリがルールに一致するかを判定するツールです。ルールは、説明などを書く meta、パターンを定義する strings、一致の判定式を書く condition の各セクションで構成されます。yaraコマンドは「yara [オプション] ルールファイル 検査対象」の形で使い、検査対象にはファイル、ディレクトリ(-r で再帰)、プロセスIDを指定できます。ClamAVのような常駐型の検出・隔離の仕組みは持たず、公開されているルール集を取り込んだり自作したりして、調査や検査の場面で使います。

選択肢ごとの解説

  • A誤り。YARAのルールでは、文字列やバイト列、正規表現のパターンと、その組み合わせの条件を記述できます。
  • B誤り。YARAは常駐して自動で隔離する仕組みを持たず、コマンドなどから検査を実行して一致を報告するツールです。
  • C正しい。yaraコマンドの検査対象にプロセスIDを指定すると、そのプロセスのメモリをルールで走査できます。
  • D誤り。strings はパターンを定義する部分で、一致の判定式は condition に書きます。説明文は meta に書きます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く