LinuCレベル3 プラットフォームスペシャリスト 仮想化基盤の構築 問21
仮想化基盤の構築/仮想化環境のセキュリティ設定UEFI Secure Bootにおいて、脆弱性が見つかったブートローダーの署名やハッシュを登録し、そのブートローダーの起動を拒否させるために使われる鍵データベースはどれか。
当サイトのオリジナル問題(LinuCレベル3 プラットフォームスペシャリストの出題範囲「仮想化基盤の構築」に対応。実際の試験問題ではありません)
- APK
- BKEK
- Cdb
- Ddbx
正解:D
解説
UEFI Secure Bootでは、PK・KEK・db・dbxという階層化された鍵データベースで起動イメージの検証を行います。dbxは失効(禁止)リストで、ここに登録された証明書やハッシュに一致するイメージは、dbで許可されていても起動を拒否されます。dbは起動を許可する証明書やハッシュ、KEKはdbとdbxの更新に署名できる鍵、PKはプラットフォームの所有者を表す最上位の鍵です。仮想マシンでは、OVMFの変数ストア(NVRAM)にこれらが保存されます。
選択肢ごとの解説
- A誤り。PK(Platform Key)はプラットフォーム所有者を表す最上位の鍵で、KEKの登録・更新を認可するためのものです。
- B誤り。KEK(Key Exchange Key)はdbやdbxの更新に署名するための鍵で、起動を拒否するイメージを列挙するデータベースではありません。
- C誤り。dbは起動を許可する証明書やハッシュを登録するデータベースで、拒否リストではありません。
- D正しい。dbxは失効した署名やハッシュを登録する禁止リストで、一致するイメージの起動を拒否します。