다음 Snort 규칙에서 탐지 조건은 그대로 두고 경보에 사람이 읽을 설명 문자열만 추가하려 한다. 괄호 안에 넣을 옵션은?
`alert tcp $EXTERNAL_NET any -> $HOME_NET 443 ( ______ ; flow:to_server,established; sid:100001; rev:1; )`
1
`msg:"TLS 정책 위반 시도"`
정답 근거msg는 규칙이 일치했을 때 이벤트에 출력할 설명 문자열을 지정하는 일반 옵션이며 탐지 조건을 추가하지 않는다.
2
`rawbytes`
오답 이유rawbytes는 정규화된 버퍼가 아니라 원시 패킷 데이터를 검사하도록 하는 탐지 관련 옵션이다. 단순 경보 문구와 용도가 다르다.
3
`drop`
오답 이유drop은 인라인 IPS에서 패킷을 폐기하는 규칙 동작이다. 괄호 안의 설명 메타데이터 옵션이 아니다.
4
`reject`
오답 이유reject는 패킷 차단과 함께 오류 응답을 보내는 동작이다. 이벤트 설명 문자열을 설정하지 않는다.
정답·상세해설
정답 1번
Snort 공식 규칙 가이드에서 `msg`는 규칙이 일치할 때 출력되는 메시지를 설정하는 일반 옵션이다. 탐지 버퍼나 차단 동작을 바꾸지 않고 사람이 읽을 설명만 추가하려는 조건이므로 ①이다.