LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問34
アクセスおよび権限制御の強化/SELinux による強制アクセス制御RHEL 9系の SELinux が有効なシステム上での操作や動作に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- Amv /tmp/myfile /etc/ で同一ファイルシステム内のファイルを移動すると、SELinuxコンテキストは移動先の既定コンテキストに自動的に変わる
- Bchcon -t httpd_sys_content_t /srv/web/index.html で変更したコンテキストは永続的であり、restorecon を実行しても変更されない
- Cps -Z は一部のシステムプロセスのコンテキストのみを表示し、一般ユーザーのプロセスには使えない
- Dls -Z /etc/httpd/conf/httpd.conf は、そのファイルのSELinuxコンテキストを「ユーザー:ロール:タイプ:レベル」の形式で表示する
正解:D
解説
`ls -Z` はSELinuxが有効なシステムでファイルのセキュリティコンテキストを表示します。コンテキストは `system_u:object_r:httpd_config_t:s0` のように、ユーザー・ロール・タイプ・MLS/MLSレベルの4フィールドで構成されます。`mv` で同一ファイルシステム内を移動した場合、内部的には rename() システムコールで処理されるため、コンテキストは移動前のままで自動変更されません。restorecon で本来のコンテキストに修正する必要があります。`chcon` での変更は一時的で、restorecon や autorelabel で上書きされます。`ps -Z` は全プロセスのコンテキスト表示に使えます。
選択肢ごとの解説
- A誤り。同一ファイルシステム内の mv は rename() で処理され、ファイルのSELinuxコンテキストは変わらない。移動後のコンテキストを正しくするには restorecon を実行する必要がある。
- B誤り。chcon での変更は一時的なもので、restorecon を実行するとポリシーで定義された本来のコンテキストに戻される。永続化するには semanage fcontext でマッピングを登録し restorecon を適用する。
- C誤り。ps -Z はシステムプロセス・一般ユーザーのプロセスを問わず、すべてのプロセスのSELinuxコンテキストを表示できる。
- D正しい。ls -Z はファイルのSELinuxコンテキストを表示し、その書式は「ユーザー:ロール:タイプ:レベル」の4フィールドである(例: system_u:object_r:httpd_config_t:s0)。