LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問6
インシデントの検知・防止/ホストセキュリティYARAを使った不審なファイル・プロセスの検出に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- AYARAのルールは、ファイルのハッシュ値とパス名の一覧だけで構成され、文字列やバイト列のパターンを条件に使うことはできない
- BYARAはシグネチャを自動で更新するデーモンとして常駐し、ファイルの作成や変更を検知すると即座にルールを適用して隔離する
- Cyaraコマンドにルールファイルと検査対象を指定し、検査対象にプロセスIDを指定すると、そのプロセスのメモリを走査できる
- DYARAのルールで条件を記述する部分は strings セクションで、condition セクションには検出時に表示する説明文を記述する
正解:C
解説
YARAは、文字列・16進数のバイト列・正規表現などのパターンと、それらを組み合わせた条件をルールとして記述し、ファイルやプロセスのメモリがルールに一致するかを判定するツールです。ルールは、説明などを書く meta、パターンを定義する strings、一致の判定式を書く condition の各セクションで構成されます。yaraコマンドは「yara [オプション] ルールファイル 検査対象」の形で使い、検査対象にはファイル、ディレクトリ(-r で再帰)、プロセスIDを指定できます。ClamAVのような常駐型の検出・隔離の仕組みは持たず、公開されているルール集を取り込んだり自作したりして、調査や検査の場面で使います。
選択肢ごとの解説
- A誤り。YARAのルールでは、文字列やバイト列、正規表現のパターンと、その組み合わせの条件を記述できます。
- B誤り。YARAは常駐して自動で隔離する仕組みを持たず、コマンドなどから検査を実行して一致を報告するツールです。
- C正しい。yaraコマンドの検査対象にプロセスIDを指定すると、そのプロセスのメモリをルールで走査できます。
- D誤り。strings はパターンを定義する部分で、一致の判定式は condition に書きます。説明文は meta に書きます。