LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問28
アクセスおよび権限制御の強化/AppArmor による強制アクセス制御Ubuntu 24.04で、プロファイルを適用した /usr/sbin/myapp が補助プログラム /usr/bin/helper を実行する。helper は、既に用意されている helper 用の別のプロファイル(/etc/apparmor.d/usr.bin.helper)の制限の下で動かしたい。myapp のプロファイルに記述する実行規則として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- A/usr/bin/helper px,
- B/usr/bin/helper ix,
- C/usr/bin/helper ux,
- D/usr/bin/helper cx,
正解:A
解説
AppArmorの実行規則では、実行した先のプログラムをどのプロファイルで動かすかを指定します。px は、実行したプログラム用に定義された別のプロファイル(discrete profile)へ遷移させる指定で、該当するプロファイルが読み込まれていなければ実行は拒否されます。環境変数の消去も行わせたい場合は大文字の Px を使います。ix は呼び出し元のプロファイルをそのまま引き継ぎ、ux は制限なし(unconfined)で実行させ、cx は呼び出し元のプロファイルの中に定義した子プロファイルへ遷移させます。
選択肢ごとの解説
- A正しい。px は、実行したプログラム用に用意された別のプロファイルへ遷移させて、その制限の下で動かす指定です。
- B誤り。ix は呼び出し元(myapp)のプロファイルをそのまま引き継いで実行させる指定で、helper 用のプロファイルには遷移しません。
- C誤り。ux は実行したプログラムを制限なし(unconfined)で動かす指定で、helper 用のプロファイルは適用されません。
- D誤り。cx は myapp のプロファイルの中に定義した子プロファイルへ遷移させる指定で、別ファイルの helper 用プロファイルを使う指定ではありません。