過去問ドリル

LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問34

アクセスおよび権限制御の強化/SELinux による強制アクセス制御

RHEL 9系の SELinux が有効なシステム上での操作や動作に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)

正解:D

解説

`ls -Z` はSELinuxが有効なシステムでファイルのセキュリティコンテキストを表示します。コンテキストは `system_u:object_r:httpd_config_t:s0` のように、ユーザー・ロール・タイプ・MLS/MLSレベルの4フィールドで構成されます。`mv` で同一ファイルシステム内を移動した場合、内部的には rename() システムコールで処理されるため、コンテキストは移動前のままで自動変更されません。restorecon で本来のコンテキストに修正する必要があります。`chcon` での変更は一時的で、restorecon や autorelabel で上書きされます。`ps -Z` は全プロセスのコンテキスト表示に使えます。

選択肢ごとの解説

  • A誤り。同一ファイルシステム内の mv は rename() で処理され、ファイルのSELinuxコンテキストは変わらない。移動後のコンテキストを正しくするには restorecon を実行する必要がある。
  • B誤り。chcon での変更は一時的なもので、restorecon を実行するとポリシーで定義された本来のコンテキストに戻される。永続化するには semanage fcontext でマッピングを登録し restorecon を適用する。
  • C誤り。ps -Z はシステムプロセス・一般ユーザーのプロセスを問わず、すべてのプロセスのSELinuxコンテキストを表示できる。
  • D正しい。ls -Z はファイルのSELinuxコンテキストを表示し、その書式は「ユーザー:ロール:タイプ:レベル」の4フィールドである(例: system_u:object_r:httpd_config_t:s0)。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く