LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問8
アクセスおよび権限制御の強化/AppArmor による強制アクセス制御Ubuntu 24.04で /etc/apparmor.d/usr.sbin.myapp を編集した。システムを再起動せずに、編集後のプロファイルでカーネル上の既存プロファイルを置き換えるコマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- Aapparmor_parser -r /etc/apparmor.d/usr.sbin.myapp
- Bapparmor_parser -R /etc/apparmor.d/usr.sbin.myapp
- Capparmor_parser -Q /etc/apparmor.d/usr.sbin.myapp
- Dapparmor_parser -N /etc/apparmor.d/usr.sbin.myapp
正解:A
解説
apparmor_parserはプロファイルを解析してカーネルへ読み込むツールで、-r(--replace)を付けると同名のプロファイルが既に読み込まれていても置き換えます。-R(--remove)はカーネルからプロファイルを取り除き、-Q(--skip-kernel-load)はカーネルへの読み込みを行わずに解析とコンパイルだけを行うため、構文の検証に使えます。-N(--names)はファイルに含まれるプロファイル名を表示するだけです。
選択肢ごとの解説
- A正しい。-r(--replace)は、読み込み済みの同名プロファイルを新しい内容で置き換えます。
- B誤り。-R(--remove)はプロファイルをカーネルから取り除く指定で、そのプログラムは制約されない状態になります。
- C誤り。-Q(--skip-kernel-load)はカーネルへ読み込まずに解析・コンパイルだけを行う指定で、プロファイルの検証に使います。
- D誤り。-N(--names)はファイル内のプロファイル名を一覧表示するだけで、カーネルへは読み込みません。