LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問9
アクセスおよび権限制御の強化/AppArmor による強制アクセス制御AppArmorのプロファイルに記述する規則に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)
- ASELinuxと同じくファイルに付けたラベルで判定するため、ファイルを別パスへ移しても規則が追従する
- Bcapability規則で許可していないケーパビリティは、rootで動くプロセスでもプロファイルの下では使えない
- Cnetwork inet stream, のように、アドレスファミリとソケット種別でネットワーク利用を制御できる
- D実行規則の ix は、実行したプログラムを制約なし(unconfined)の状態で動かすことを意味する
正解:B、C
解説
AppArmorのプロファイルは、ファイル(パス名とアクセスモード)、ネットワーク(network規則)、実行権限(実行モード)、ケーパビリティ(capability規則)などを制御できます。capability規則はプロセスが使えるLinuxケーパビリティを限定し(記述の無いものはrootでも使えない)、network規則はinet・inet6等のアドレスファミリやstream・dgram等の種別で許可範囲を指定します。AppArmorはラベルではなくパス名で判定する方式で、この点がSELinuxとの大きな違いです。実行モードの ix は現在のプロファイルを引き継いで実行し、制約なしで実行するのは ux(Px/Cxは別プロファイルへ遷移)です。
選択肢ごとの解説
- A誤り。AppArmorはパス名ベースで判定するため、ファイルを別のパスへ移すと移動先のパスに対する規則が適用されます。ラベルで判定するのはSELinuxです。
- B正しい。AppArmorはプロファイルのcapability規則で許可したケーパビリティだけを使わせるため、記述の無いケーパビリティはrootで動作するプロセスでも拒否されます。
- C正しい。network規則では、アドレスファミリ(inet・inet6等)とソケット種別(stream・dgram等)を指定して許可範囲を定めます。
- D誤り。ix(inherit)は呼び出し元と同じプロファイルのまま実行する指定です。制約なしで実行させるのは ux です。