【無料ツールで作るセキュアな環境(9)】〜snortのオプションパラメータ〜(執筆:office、みっきー) | ScanNetSecurity
2024.05.06(月)

【無料ツールで作るセキュアな環境(9)】〜snortのオプションパラメータ〜(執筆:office、みっきー)

 前回記事では、誤検知を削減するために、snortのルールセットを整理する手法を紹介した。今回はsnortに与えることのできるオプションパラメータや便利な機能を持つプリプロセッサの使用法などについて紹介しよう。

特集 特集
 前回記事では、誤検知を削減するために、snortのルールセットを整理する手法を紹介した。今回はsnortに与えることのできるオプションパラメータや便利な機能を持つプリプロセッサの使用法などについて紹介しよう。

 snortには以下の書式により様々なパラメータを指定することが可能であ
る。

snort -[options]

 例えば -A オプションを使用すると、アラートをファイルに出力する時の書式を変更することができる。-A fast と指定すれば最低限のアラート情報をsyslog形式で記録する。また -A full であればすべてのアラート情報を記録するといった具合である。

 以下で最低限知っておくべきオプションを紹介する。

-c <ルールセットファイル>:-c オプションに続いてルールセットを収めたファイルを指定することにより、そのファイルがsnortのルールセットとして有効になる。

-D:このオプションによりsnortはバックグラウンドで実行される。また、-lオプションを与えない場合は、ログは/var/log/alermに記録される。

-d:アプリケーションレイヤのデータをログディレクトリ内に記録する。アプリケーションデータフィールド内を参照することにより、誤検知か否かの最終的な判断が可能となる。

-e:レイヤ2のヘッダーデータを記録する。

-h:ホームネットワークを192.168.0.0/24のように指定することにより、ログ上で表記されるホストとパケットの方向を示す矢印を統一できる。

-i <インターフェース>:複数インターフェースを持つホストで運用する場合に、どのインターフェースを使用するか指定できる。

-l <ログディレクトリ>:ログを保存するディレクトリを指定できる。

-p:このオプションによりプロミスカスモードをオフにすることができる。自ホストに向けられた攻撃のみを検知する場合などに使用する。

-s:アラートメッセージをsyslog経由で記録する。linux環境の多くでは、/var/log/secureや/var/log/messagesなど記録される。

 さらに常用するのに便利なオプションセットをいくつか紹介しよう。

 自ホストが送受信するパケットのみを監視し、デーモンとしてsnortを運用し、/var/log/snortに全てのログを記録する。
/usr/local/bin/snort -Ddep -A full -c snort.conf -h 192.168.0.1/32 -l /var/log/snort

 NICを複数装備する環境下で、一方のNICに接続されたネットワーク上のパケットを全て監視する。またデーモンとして運用し、syslog経由で記録する。
/usr/local/bin/snort -Ddes -A full -i eth1 -c snort.conf -h 192.168.0.0/24

 また汎用性のある便利なオプションとして -o オプションがある。このオプションを利用することにより、通常はAlert->Pass->Logの順で適用されるものを、Pass->Alert->Logの順に変更し、アラートを発生させたくないホストやネットワーク、サービスなどをルールセット内に記述することが可能となる。
例えば、172.16.0.0/16のネットワークからのHTTPリクエストを無視したい場合には以下のようなルールをルールセット内の適当な所に記述する。

pass tcp 172.16.0.0/16 any > 192.168.0.1 80

office
office@ukky.net
http://www.office.ac/

みっきー
micky@office.ac
http://www.hawkeye.ac/micky/

詳しくはScan本誌をご覧下さい。
http://www.vagabond.co.jp/c2/scan/

《ScanNetSecurity》

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  6. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  7. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  10. インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

    インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

ランキングをもっと見る