LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問27
アクセスおよび権限制御の強化/SELinux による強制アクセス制御RHEL 9系のSELinuxに関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- Aポリシータイプ minimum は targeted を基にしたもので、既定では選ばれた一部のプロセスだけを制限の対象にする
- BSELINUXTYPE を targeted から mls に変えた場合は、ファイルのラベルを付け直さなくても再起動するだけで切り替わる
- Cseinfo は、読み込まれているポリシーのタイプやロール、ブール値などの構成要素の数や一覧を表示するコマンドである
- Dオプションを付けずに cp で複製したファイルは、複製先のディレクトリではなく元のファイルのコンテキストを引き継ぐ
正解:A、C
解説
RHEL 9系で選べるポリシータイプには、既定の targeted のほか、targeted を基にして一部のプロセスだけを保護対象とする minimum と、多階層セキュリティを実装する mls があります。ポリシータイプを変えるとファイルに付けるべきラベルも変わるため、切り替えの際はファイルシステム全体の再ラベル付け(/.autorelabel の作成や fixfiles -F onboot など)が必要です。seinfo は setools-console パッケージに含まれ、ポリシーに定義されたタイプ・ロール・ユーザー・ブール値などの数や一覧を表示します。オプションなしの cp で作ったファイルは新しいファイルとして作成されるため、元のファイルではなく複製先のディレクトリやポリシーの規則にもとづくコンテキストが付きます。
選択肢ごとの解説
- A正しい。minimum は targeted を改変したポリシーで、既定では選ばれた一部のプロセスだけを制限の対象とします。
- B誤り。mls ではファイルに付けるラベルが変わるため、ポリシータイプを切り替える際はファイルシステム全体の再ラベル付けが必要です。
- C正しい。seinfo はポリシーの構成要素(タイプ、ロール、ユーザー、ブール値など)の数や一覧を表示するコマンドです。
- D誤り。オプションなしの cp で作ったファイルは複製先のディレクトリ等にもとづく既定のコンテキストになります。元のコンテキストを保つのは mv や cp の --preserve=context などです。