Unit 8(悪意のある攻撃の種類と指標)必須ラボ
CertMaster Labs for Security+ より。Unit 8 は公式テキストのモジュール13(=章13)に対応。
研修の枠:1日 実働約7時間、当日ラボ実施は 3〜4時間の想定。
5日間カリキュラム(K列)では Unit 8 は4日目(Unit 7=4日目、Unit 9=5日目の間)。
Unit 8 に対応するラボ(章13)
| ラボ | 種別 | 対応章/ユニット | 標準時間 | 区分 |
|---|---|---|---|---|
| マルウェアの検出と対応 | サポート | 章13/U8 | 1 h 30 min | 必須(当日) |
| オンパス攻撃の理解 | サポート | 章13/U8 | 1 h | 必須(当日) |
Unit 8 は割当ラボが2本・合計約2.5時間。両方を当日必須とし、座学(マルウェア分類・ネットワーク攻撃)を実機で裏づける。攻撃の識別が試験目標2.4の中心なので、ラボで「兆候(IoC)を自分の目で見る」ことを重視する。
当日実施する必須ラボ
1. サポートラボ:マルウェアの検出と対応(1h30m)※最重要
- 目的:マルウェア感染ホストの検出・隔離・駆除・復旧を体験する。
- 対応スライド:pptx#209-216(マルウェア分類/ボットネット/ランサムウェア/キーロガー/マルウェア対策EPP)、pptx#217(脅威ハンティング)。試験目標2.4。
- 対応公式:モジュール13A(p.376-384)、ガイドライン(p.412-413)。
- 合格との接続:
- マルウェア分類(ウイルス/ワーム/トロイ/RAT/ルートキット/ランサムウェア/論理爆弾/ファイルレス)を実物の挙動で区別(+1ポイント +8-A)。
- IoC(侵害指標) の読み取り=異常プロセス、C2通信、リソース消費、起動アイテム(+8-B)。
- シグネチャ型AVの限界と挙動ベース検知(EDR)/許可リストの意義(pptx#216)。
- 対応手順=検出→隔離→根絶→復旧(Unit 7 インシデント対応と接続)。
2. サポートラボ:オンパス攻撃の理解(1h)
- 目的:オンパス攻撃(旧MITM)を攻撃側・防御側の両面で理解する。
- 対応スライド:pptx#203(ARPポイズニング)、pptx#204(MITM=オンパス)、pptx#230(SSLストリップ)。試験目標2.4。
- 対応公式:モジュール13B(オンパス攻撃 p.393、ARPポイズニング p.393-394、ダウングレード p.402)。
- 合格との接続:
- ARPポイズニングで同一LANのトラフィックを奪取→オンパス攻撃が成立する流れを実機で確認(+8-E)。
- Wiresharkで無差別(未承諾)ARP応答というIoCを観測(公式p.394)。
- SSLストリップ=HTTPS→HTTPのダウングレードを理解し、HSTS/TLS強制の対策につなげる(+8-G)。
- 旧用語「MITM/中間者」を必ず**「オンパス攻撃」**と読み替えて指導。
進行のコツ
- 4日目午前に座学(マルウェア分類・DDoS・オンパス)、午後に2ラボを連続実施すると流れが良い。
- ラボ1の前に pptx#209-211(マルウェア/ウイルス/トロイの型)と+1ポイントの比較表を板書。ラボ2の前に pptx#203-204 のARP→オンパスの図解を確認。
- 各ラボ後の確認:「この兆候(IoC)はどの攻撃を示すか」「この攻撃はキルチェーンのどの段階か」「クライアントサイドかサーバーサイドか」「対策は予防/検知/是正のどれか」(Unit_8_確認問題.md と連動)。
- 時間に余裕があれば、Unit 5のSQLi/脆弱性スキャンのラボ知識と接続し「インジェクション攻撃」(pptx#225-232)を復習。