IDSを使ったLinuxセキュリティアップ入門(15) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2017.10.19(木)

IDSを使ったLinuxセキュリティアップ入門(15)

特集 特集

 今回も、前回同様、Snortのルールセットの更新作業を自動化するツール「Oinkmaster」の設定について述べることにする。前回は、設定ファイル「oinkmaster.conf」の記述で、特定の.rulesファイルの更新をスキップさせる方法などを説明した。今回は、ファイル単位ではなくルール(シグネチャ)単位で更新をスキップさせる方法などについて言及しよう。


●更新処理のスキップについて−oinkmaster.confの修正(2)

 Oinkmasterを使ってルールセットの更新作業を行うと、基本的にすべてのファイルが上書きされる。直接、シグネチャの一部に変更を加えていたり、オリジナルのルールを追加していたりする場合、こういった修正については更新後に再度行わなくてはならなくなる。これは、ユーザ側に大きな負担を強いることになり問題だ。

 そこで前回は、「skipfile」キーワードを使って、特定のファイルそのものの上書きを回避する方法を説明した。これは、skipfileに続けて更新されたくないファイル名を記述するものである。デフォルトでは、local.rules、snort.conf、deleted.rulesの3つのファイルが、すでに更新処理をスキップされるよう記述されている。106〜129行目辺りを確認して欲しい。他に更新処理をスキップさせたいファイルがあれば、この後ろに記述すればいい。

 skipfileを使うことによって、ファイルそのものの更新を回避することは可能になった。しかし、ファイルの更新を行わないというのは、新しいルールの追加やルールの修正などを反映させることができなくなること意味する。こういった事態を避けるには、いわゆるシグネチャ単位で更新を回避させるようにすることになる。この場合、「enablesid」、「disablesid」、「modifysid」という3つのキーワードを利用する。通常は、これらのキーワードと個々のシグネチャの持つSIDを関連付けることによって回避などを行う。

 SIDとは、シグネチャのオプション記述のひとつで、SnortルールIDのことだ。シグネチャには、以下のような書式で記述されている。

sid:番号;

 番号は、100〜1000000がSnortのための番号となっており、これより大きな番号はユーザが個別に作成したシグネチャにつけることができるものになっている。

alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"WEB-CGI HyperSeek hsx.cgi directory traversal attempt"; uricontent:"/hsx.cgi"; content:"../../"; content:"%00"; distance:1; flow:to_server,established; reference:bugtraq,2314; reference:cve,CAN-2001-0253; classtype:web-application-attack; sid:803; rev:7;)
alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"WEB-CGI HyperSeek hsx.cgi access"; uricontent:"/hsx.cgi"; flow:to_server,established; reference:bugtraq,2314; reference:cve,CAN-2001-0253; classtype:web-application-activity; sid:1607; rev:3;)

【執筆:磯野康孝】

(この記事には続きがあります。続きはScan本誌をご覧ください)
http://www.ns-research.jp/cgi-bin/ct/p.cgi?m-sc_netsec

《ScanNetSecurity》

Scan PREMIUM 会員限定記事

もっと見る

Scan PREMIUM 会員限定記事特集をもっと見る

Scan BASIC 会員限定記事

もっと見る

Scan BASIC 会員限定記事特集をもっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)

もっと見る

[Web小説] サイバー探偵 工藤伸治の事件簿サーガ (シーズン 1~6 第1話)特集をもっと見る

カテゴリ別新着記事

特集 カテゴリの人気記事 MONTHLY ランキング

  1. グローバルで活躍するプロフェッショナル - EYのサイバーセキュリティ部隊に仕事とキャリアを聞く

    グローバルで活躍するプロフェッショナル - EYのサイバーセキュリティ部隊に仕事とキャリアを聞く

  2. [対談] 人工知能は重要経営課題となったサイバーリスクに対抗できるか

    [対談] 人工知能は重要経営課題となったサイバーリスクに対抗できるか

  3. マンガで実感 !! サイバーセキュリティ 第1話「静かなる目撃者」

    マンガで実感 !! サイバーセキュリティ 第1話「静かなる目撃者」

  4. Heart of Darknet - インターネット闇の奥 第3回「アクターとダークウェブ」

  5. 工藤伸治のセキュリティ事件簿 シーズン 7 「アリバイの通信密室」 第4回 「"やりかねない"男」

  6. 工藤伸治のセキュリティ事件簿 シーズン 7 「アリバイの通信密室」 第1回 「プロローグ:身代金再び」

  7. クラウドセキュリティ認証「ISO 27017」「ISO 27018」の違いとは? ~クラウドのよさを活かす認証コンサル LRM 社 幸松 哲也 社長に聞く

  8. Man in the Browser と Man in the Middle 攻撃(CA Security Reminder)

  9. 工藤伸治のセキュリティ事件簿 シーズン 7 「アリバイの通信密室」 第3回「通信密室」

  10. 工藤伸治のセキュリティ事件簿 シーズン 7 「アリバイの通信密室」 第 5回「ウソも方便」

全カテゴリランキング

★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★
<b>★★Scan PREMIUM 会員限定コンテンツにフルアクセスが可能となります★★</b>

経営課題としてサイバーセキュリティに取り組む情報システム部門や、研究・開発・経営企画に携わる方へ向けた、創刊19年のセキュリティ情報サービス Scan PREMIUM を、貴社の事業リスク低減のためにご活用ください。

×