LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問55
アクセスおよび権限制御の強化/Linux Capabilities による権限制御Linux Capabilities の CAP_SYS_NICE を持つプロセスが実行できる操作として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- Aシステムの日付と時刻を変更し、ハードウェアクロック(RTC)へ書き込む操作を行う
- Bカーネルモジュールの読み込みと取り外しを行い、ドライバの追加や除去を実行する
- C任意のプロセスのnice値を変更し、リアルタイムスケジューリングポリシーを設定する
- Dmount(2)システムコールを呼び出して、ファイルシステムのマウントやアンマウントを行う
正解:C
解説
CAP_SYS_NICEは、プロセスのスケジューリング優先度を操作するために必要なケーパビリティです。このケーパビリティを持つプロセスは、自身だけでなく任意のプロセスのnice値を引き下げたり、SCHED_FIFOやSCHED_RRなどのリアルタイムスケジューリングポリシーを設定したりできます。システム時刻の変更にはCAP_SYS_TIME、カーネルモジュールの操作にはCAP_SYS_MODULE、ファイルシステムのマウントにはCAP_SYS_ADMINがそれぞれ必要です。
選択肢ごとの解説
- A誤り。システムの日付と時刻の変更にはCAP_SYS_TIMEが必要であり、CAP_SYS_NICEでは行えない。
- B誤り。カーネルモジュールの読み込みと取り外しにはCAP_SYS_MODULEが必要であり、CAP_SYS_NICEでは行えない。
- C正しい。CAP_SYS_NICEは任意のプロセスのnice値の変更やリアルタイムスケジューリングポリシーの設定を許可するケーパビリティである。
- D誤り。ファイルシステムのマウントやアンマウントにはCAP_SYS_ADMINが必要であり、CAP_SYS_NICEでは行えない。