LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問18
アクセスおよび権限制御の強化/AppArmor による強制アクセス制御Ubuntu 24.04で、プロファイル /etc/apparmor.d/usr.sbin.myapp を適用した myapp が、一部の処理に失敗するようになった。プロファイルは読み込んだまま制限を強制せず、プロファイルに反する動作をログに記録させて、規則の不足を調べたい。実行するコマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- Aaa-enforce /usr/sbin/myapp
- Baa-complain /usr/sbin/myapp
- Caa-audit /usr/sbin/myapp
- Daa-disable /usr/sbin/myapp
正解:B
解説
aa-complainは、指定したプロファイルをcomplainモードに切り替えます。complainモードではプロファイルは読み込まれたままですが、違反する動作は拒否されずに許可され、その内容がログに記録されます。記録されたログは aa-logprof で読み取り、対話的にプロファイルへ規則を追加できます。規則がそろったら aa-enforce でenforceモードに戻します。
選択肢ごとの解説
- A誤り。aa-enforceはプロファイルをenforceモードにして、規則に反する動作を拒否させます。現在の失敗している状態と変わりません。
- B正しい。aa-complainはプロファイルをcomplainモードにし、違反を拒否せずにログへ記録させます。
- C誤り。aa-auditはプロファイルを監査モードにし、許可したアクセスも記録させますが、規則に反する動作の拒否は続きます。
- D誤り。aa-disableはプロファイルを無効化してカーネルから外すため、違反の記録も行われず調査に使えません。