LinuCレベル3 セキュリティスペシャリスト インシデントの検知・防止 問9
インシデントの検知・防止/セキュリティ診断ZAPによるWebアプリケーションの脆弱性診断における、パッシブスキャンとアクティブスキャンの説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「インシデントの検知・防止」に対応。実際の試験問題ではありません)
- AパッシブスキャンはZAPを通過したリクエストとレスポンスを観察して問題を探し、アクティブスキャンは攻撃を模したリクエストを送って脆弱性を探す
- Bパッシブスキャンは攻撃を模したリクエストを大量に送るため、診断の許可を得た対象にだけ実行し、アクティブスキャンは通信を観察するだけで安全である
- Cパッシブスキャンとアクティブスキャンはどちらもアプリケーションのソースコードを読み込み、実行せずに静的に解析して脆弱性を報告する方式である
- Dパッシブスキャンは対象ホストの開いているポートを列挙する機能で、アクティブスキャンはOSのパッケージのバージョンから既知の脆弱性を探す機能である
正解:A
解説
ZAPは、ブラウザと対象のWebアプリケーションの間にプロキシとして入り、やり取りを記録・検査する動的診断(DAST)ツールです。パッシブスキャンは、ZAPを通過したリクエストとレスポンスを観察するだけで、セキュリティヘッダーの欠如やCookieの属性の不備などを検出します。対象へ新たなリクエストを送らないため、比較的安全に実行できます。アクティブスキャンは、SQLインジェクションやクロスサイトスクリプティングなどの攻撃を模したリクエストを実際に送って脆弱性を探すため、データの変更などの影響が出るおそれがあり、許可を得た対象にだけ実行します。
選択肢ごとの解説
- A正しい。パッシブスキャンは通過した通信の観察、アクティブスキャンは攻撃を模したリクエストの送信で脆弱性を探します。
- B誤り。説明が逆です。攻撃を模したリクエストを送るのはアクティブスキャンで、パッシブスキャンは通信を観察するだけです。
- C誤り。ZAPは動作中のWebアプリケーションに対して診断する動的な方式で、ソースコードを静的に解析するツールではありません。
- D誤り。ポートの列挙やOSのパッケージの脆弱性の検査は、GVMなどのネットワーク・システム診断ツールが担う範囲です。