過去問ドリル

LinuCレベル3 セキュリティスペシャリスト アクセスおよび権限制御の強化 問9

アクセスおよび権限制御の強化/AppArmor による強制アクセス制御

AppArmorのプロファイルに記述する規則に関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「アクセスおよび権限制御の強化」に対応。実際の試験問題ではありません)

正解:B、C

解説

AppArmorのプロファイルは、ファイル(パス名とアクセスモード)、ネットワーク(network規則)、実行権限(実行モード)、ケーパビリティ(capability規則)などを制御できます。capability規則はプロセスが使えるLinuxケーパビリティを限定し(記述の無いものはrootでも使えない)、network規則はinet・inet6等のアドレスファミリやstream・dgram等の種別で許可範囲を指定します。AppArmorはラベルではなくパス名で判定する方式で、この点がSELinuxとの大きな違いです。実行モードの ix は現在のプロファイルを引き継いで実行し、制約なしで実行するのは ux(Px/Cxは別プロファイルへ遷移)です。

選択肢ごとの解説

  • A誤り。AppArmorはパス名ベースで判定するため、ファイルを別のパスへ移すと移動先のパスに対する規則が適用されます。ラベルで判定するのはSELinuxです。
  • B正しい。AppArmorはプロファイルのcapability規則で許可したケーパビリティだけを使わせるため、記述の無いケーパビリティはrootで動作するプロセスでも拒否されます。
  • C正しい。network規則では、アドレスファミリ(inet・inet6等)とソケット種別(stream・dgram等)を指定して許可範囲を定めます。
  • D誤り。ix(inherit)は呼び出し元と同じプロファイルのまま実行する指定です。制約なしで実行させるのは ux です。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く