LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問15
アクセスおよび権限制御の強化/Linux Capabilities による権限制御Linux Capabilities に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- ACAP_DAC_OVERRIDEを持つと、ファイルの読み取り・書き込み・実行の権限チェックを迂回できる
- BCAP_SYS_TIMEを持つと、プロセスのnice値を下げてスケジューリング優先度を引き上げられる
- CCAP_NET_RAWを持つと、RAWソケットやPACKETソケットを作成して任意のパケットを扱える
- Dexecve時、ファイルの許可セットはバウンディングセットで絞られてから実行後の許可セットに入る
正解:A、C、D
解説
ケーパビリティはrootの特権を細かく分割したもので、パーミッションやACLのようにファイル側の設定で判定する方式とは異なり、プロセスが持つ権限の集合として扱われます。CAP_DAC_OVERRIDEは読み取り・書き込み・実行の権限チェックを迂回でき、CAP_NET_RAWはRAW・PACKETソケットの利用を許します。バウンディングセットは獲得できるケーパビリティの上限で、execve時にファイルの許可セットはバウンディングセットとの積を取ってから反映されます(継承可能セット経由の分はこの制限を受けません)。プロセスの優先度を上げるのはCAP_SYS_NICEで、CAP_SYS_TIMEはシステム時計の設定に使います。
選択肢ごとの解説
- A正しい。CAP_DAC_OVERRIDEは、ファイルの読み取り・書き込み・実行に対する任意アクセス制御(DAC)のチェックを迂回させます。
- B誤り。nice値を下げて優先度を上げるにはCAP_SYS_NICEが必要です。CAP_SYS_TIMEはシステム時計やハードウェア時計を設定する権限です。
- C正しい。CAP_NET_RAWはRAWソケットとPACKETソケットの利用を許可します。pingなどがこの権限を使います。
- D正しい。実行後の許可セットのうちファイルの許可セットに由来する部分は、バウンディングセットとの論理積になります。なお継承可能セット経由で得る分はバウンディングセットでは絞られません。