08-1 必須ラボ

Unit 8(悪意のある攻撃の種類と指標)必須ラボ

CertMaster Labs for Security+ より。Unit 8 は公式テキストのモジュール13(=章13)に対応。
研修の枠:1日 実働約7時間、当日ラボ実施は 3〜4時間の想定。
5日間カリキュラム(K列)では Unit 8 は4日目(Unit 7=4日目、Unit 9=5日目の間)。

Unit 8 に対応するラボ(章13)

ラボ種別対応章/ユニット標準時間区分
マルウェアの検出と対応サポート章13/U81 h 30 min必須(当日)
オンパス攻撃の理解サポート章13/U81 h必須(当日)

Unit 8 は割当ラボが2本・合計約2.5時間。両方を当日必須とし、座学(マルウェア分類・ネットワーク攻撃)を実機で裏づける。攻撃の識別が試験目標2.4の中心なので、ラボで「兆候(IoC)を自分の目で見る」ことを重視する。

当日実施する必須ラボ

1. サポートラボ:マルウェアの検出と対応(1h30m)※最重要

  • 目的:マルウェア感染ホストの検出・隔離・駆除・復旧を体験する。
  • 対応スライド:pptx#209-216(マルウェア分類/ボットネット/ランサムウェア/キーロガー/マルウェア対策EPP)、pptx#217(脅威ハンティング)。試験目標2.4。
  • 対応公式:モジュール13A(p.376-384)、ガイドライン(p.412-413)。
  • 合格との接続:
    • マルウェア分類(ウイルス/ワーム/トロイ/RAT/ルートキット/ランサムウェア/論理爆弾/ファイルレス)を実物の挙動で区別(+1ポイント +8-A)。
    • IoC(侵害指標) の読み取り=異常プロセス、C2通信、リソース消費、起動アイテム(+8-B)。
    • シグネチャ型AVの限界と挙動ベース検知(EDR)/許可リストの意義(pptx#216)。
    • 対応手順=検出→隔離→根絶→復旧(Unit 7 インシデント対応と接続)。

2. サポートラボ:オンパス攻撃の理解(1h)

  • 目的:オンパス攻撃(旧MITM)を攻撃側・防御側の両面で理解する。
  • 対応スライド:pptx#203(ARPポイズニング)、pptx#204(MITM=オンパス)、pptx#230(SSLストリップ)。試験目標2.4。
  • 対応公式:モジュール13B(オンパス攻撃 p.393、ARPポイズニング p.393-394、ダウングレード p.402)。
  • 合格との接続:
    • ARPポイズニングで同一LANのトラフィックを奪取→オンパス攻撃が成立する流れを実機で確認(+8-E)。
    • Wiresharkで無差別(未承諾)ARP応答というIoCを観測(公式p.394)。
    • SSLストリップ=HTTPS→HTTPのダウングレードを理解し、HSTS/TLS強制の対策につなげる(+8-G)。
    • 旧用語「MITM/中間者」を必ず**「オンパス攻撃」**と読み替えて指導。

進行のコツ

  • 4日目午前に座学(マルウェア分類・DDoS・オンパス)、午後に2ラボを連続実施すると流れが良い。
  • ラボ1の前に pptx#209-211(マルウェア/ウイルス/トロイの型)と+1ポイントの比較表を板書。ラボ2の前に pptx#203-204 のARP→オンパスの図解を確認。
  • 各ラボ後の確認:「この兆候(IoC)はどの攻撃を示すか」「この攻撃はキルチェーンのどの段階か」「クライアントサイドかサーバーサイドか」「対策は予防/検知/是正のどれか」(Unit_8_確認問題.md と連動)。
  • 時間に余裕があれば、Unit 5のSQLi/脆弱性スキャンのラボ知識と接続し「インジェクション攻撃」(pptx#225-232)を復習。