LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問53
アクセスおよび権限制御の強化/AppArmor による強制アクセス制御Ubuntu 24.04で、AppArmorのプロファイルを complain モードで動作確認した後、本番運用に向けて enforce モードに切り替えたい。適切なコマンドはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- Aaa-enforce /usr/sbin/myapp
- Baa-audit /usr/sbin/myapp
- Caa-logprof /usr/sbin/myapp
- Daa-genprof /usr/sbin/myapp
正解:A
解説
aa-enforceは、指定したプログラムのAppArmorプロファイルをenforceモードに切り替えるコマンドです。enforceモードでは、プロファイルに記述されていないアクセスは実際に拒否されます。complainモードで十分にログを取り規則を整えた後、本番ではenforceに切り替えるのが一般的な運用手順です。aa-auditは許可されたアクセスもすべてログに記録するモードで通常運用には冗長です。aa-logprofはログを元にプロファイルを更新するツール、aa-genprofは新規にプロファイルを作るツールです。
選択肢ごとの解説
- A正しい。aa-enforceはプロファイルをenforceモードに設定し、プロファイルに記述されていないアクセスを拒否する状態にする。
- B誤り。aa-auditはプロファイルを監査モードに設定するコマンドで、拒否に加えて許可されたアクセスもすべてログに記録する。enforceモードとは異なる。
- C誤り。aa-logprofはcomplainモード等で記録されたログを解析し、プロファイルのルールを対話的に追加・修正するツールである。モードの切り替えには使わない。
- D誤り。aa-genprofはプログラムを実行しながら対話的に新しいプロファイルを作成するツールで、既存プロファイルのモード切り替えには使わない。