IDSを使った侵入検知(6) | ScanNetSecurity
2026.01.26(月)

IDSを使った侵入検知(6)

●ポートスキャンについて

特集 特集
●ポートスキャンについて

 一般的なポートスキャンの検知について、Snortのデフォルトではオフになっているので、監視対象の指定が終わったら続けてこの設定を行おう。
「IDS rules」−「Preprocessors」パネルを開き、上部の「Portscan Detection」をクリックする。「Portscan Detection」チェックボックスをチェックしたら、「Monitored hosts/networks:」リストで「$HOME_NET」を選択する。

 なお、[Apply]ボタンをクリックすると、「Threshold values:」と「Portscan log file: 」の各欄に自動的に値が挿入される。「Threshold values:」の値が「4」「3」の場合(デフォルト)、3秒以内に$HOME_NETで指定したアドレスの4つのポートにアクセスすればポートスキャンとみなすということで、「Portscan log file: 」で指定したログファイル(portscan.log)に検知内容が書き出されることになる。

※2:ポートスキャンの設定をオンにする
http://vagabond.co.jp/c2/scan/snort07.gif

 ポートスキャンについてはデータが肥大化しやすい。監視するアクセスポート数を増やすか、タイムアウトの時間を短くするなどの修正を加えたほうがいいだろう。


●ルールセットについて

 シグネチャを記述してあるルールセットの適用については、とりあえずデフォルトのままで始めてかまわないが、明らかに関係のなさそうなものについては初めから除外しておいてもいい。
 ルールセットの設定は、「IDS rules」−「Rules/Signatures」パネルで行う。パネルを開くとリストが表示され、ルールセットの一覧が現れる。各チェックボックスをオン/オフすることでルールの適用/不適用を切り替えている。

※2:「IDS rules」−「Rules/Signatures」パネルのルールセット一覧
http://vagabond.co.jp/c2/scan/snort08.gif

 たとえば、WebサーバでIISを使っていなければ「web-iis.rules」は必要ないはずだし、Windowsマシンを前提にしているならばUNIX系OSのX Window Systemを対象とする「x11.rules」は関係ない。このあたりのルールセットは、あらかじめはずしておいても問題ないはずだ。

 逆に、デフォルトでは適用されていないルールセットもいくつか存在する。ファイル名だけで要不要を判断することは難しいが、不安に思ったらオンにしておいてもいいだろう。
 ここまでの設定が一通り終わったら、右上の[Apply]ボタンをクリックしておこう。


●Snort起動における問題点

 さて、ここでSnortの起動に関するもうひとつの問題について言及しておく。
 上記までの段階で特にエラーがでなかったら、[Start Snort]ボタンをクリックするだけでSnortが起動するはずだ。ところがここで、Snortが起動と異常終了を繰り返す場合がある。コンソールを表示するようにしてあると、コマンドプロンプトのウィンドウが表示されたり消えたりを短時間に繰り返すのだ。この状態を停止させるには、タスクトレイにあるアイコンを右クリックし、そのメニューから「Stop Snort」を選択する他ない。


【執筆:磯野康孝】


「無料セキュリティツールで構築するセキュアな環境 No.1」
 〜ZoneAlarm−snort〜
http://shop.vagabond.co.jp/p-fss01.shtml

http://www.d-pub.co.jp/cgi-bin/bannou/shop/book_detail.cgi


(詳しくはScan本誌をご覧ください)
http://shop.vagabond.co.jp/m-ssw01.shtml

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

    大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

  2. Linux カーネルでの TLS プロトコル通信処理の不備に起因する境界外メモリアクセスの脆弱性(Scan Tech Report)

    Linux カーネルでの TLS プロトコル通信処理の不備に起因する境界外メモリアクセスの脆弱性(Scan Tech Report)

  3. クラウドセキュリティの高峰 五合目まで行くエスカレーター ~ Cloudbase 岩佐晃也

    クラウドセキュリティの高峰 五合目まで行くエスカレーター ~ Cloudbase 岩佐晃也PR

  4. 静岡県のセキュリティサービス提供事業者に不正アクセス

    静岡県のセキュリティサービス提供事業者に不正アクセス

  5. サポート終了のコレガ製無線LANルータ「CG-WGR1200」に複数の脆弱性(JVN)

    サポート終了のコレガ製無線LANルータ「CG-WGR1200」に複数の脆弱性(JVN)

ランキングをもっと見る
PageTop