過去問ドリル

LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問18

アクセスおよび権限制御の強化/AppArmor による強制アクセス制御

Ubuntu 24.04で、プロファイル /etc/apparmor.d/usr.sbin.myapp を適用した myapp が、一部の処理に失敗するようになった。プロファイルは読み込んだまま制限を強制せず、プロファイルに反する動作をログに記録させて、規則の不足を調べたい。実行するコマンドとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)

正解:B

解説

aa-complainは、指定したプロファイルをcomplainモードに切り替えます。complainモードではプロファイルは読み込まれたままですが、違反する動作は拒否されずに許可され、その内容がログに記録されます。記録されたログは aa-logprof で読み取り、対話的にプロファイルへ規則を追加できます。規則がそろったら aa-enforce でenforceモードに戻します。

選択肢ごとの解説

  • A誤り。aa-enforceはプロファイルをenforceモードにして、規則に反する動作を拒否させます。現在の失敗している状態と変わりません。
  • B正しい。aa-complainはプロファイルをcomplainモードにし、違反を拒否せずにログへ記録させます。
  • C誤り。aa-auditはプロファイルを監査モードにし、許可したアクセスも記録させますが、規則に反する動作の拒否は続きます。
  • D誤り。aa-disableはプロファイルを無効化してカーネルから外すため、違反の記録も行われず調査に使えません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く