過去問ドリル

LinuCレベル3 プラットフォームスペシャリスト 仮想化基盤の構築 問21

仮想化基盤の構築/仮想化環境のセキュリティ設定

UEFI Secure Bootにおいて、脆弱性が見つかったブートローダーの署名やハッシュを登録し、そのブートローダーの起動を拒否させるために使われる鍵データベースはどれか。

当サイトのオリジナル問題(LinuCレベル3 プラットフォームスペシャリストの出題範囲「仮想化基盤の構築」に対応。実際の試験問題ではありません)

正解:D

解説

UEFI Secure Bootでは、PK・KEK・db・dbxという階層化された鍵データベースで起動イメージの検証を行います。dbxは失効(禁止)リストで、ここに登録された証明書やハッシュに一致するイメージは、dbで許可されていても起動を拒否されます。dbは起動を許可する証明書やハッシュ、KEKはdbとdbxの更新に署名できる鍵、PKはプラットフォームの所有者を表す最上位の鍵です。仮想マシンでは、OVMFの変数ストア(NVRAM)にこれらが保存されます。

選択肢ごとの解説

  • A誤り。PK(Platform Key)はプラットフォーム所有者を表す最上位の鍵で、KEKの登録・更新を認可するためのものです。
  • B誤り。KEK(Key Exchange Key)はdbやdbxの更新に署名するための鍵で、起動を拒否するイメージを列挙するデータベースではありません。
  • C誤り。dbは起動を許可する証明書やハッシュを登録するデータベースで、拒否リストではありません。
  • D正しい。dbxは失効した署名やハッシュを登録する禁止リストで、一致するイメージの起動を拒否します。
LinuCレベル3 プラットフォームスペシャリストの問題を演習モードで解く