過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問1

認証・認可/PAM による認証制御

RHEL 9で、認証の連続失敗により pam_faillock でロックされたユーザー alice のロックを解除したい。コマンドとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:C

解説

pam_faillock は、一定時間内の認証失敗回数がしきい値を超えたアカウントをロックするPAMモジュールです。RHEL 9では authselect enable-feature with-faillock で有効にし、失敗回数の上限(deny)やロックの解除までの時間(unlock_time)は /etc/security/faillock.conf で設定します。失敗の記録は faillock コマンドで確認でき、--user で対象を指定して --reset を付けると記録が消去され、ロックが解除されます。旧来の pam_tally2 はLinux-PAM 1.5.0で削除されており、RHEL 9では使えません。

選択肢ごとの解説

  • A誤り。pam_tally2 は pam_faillock の前身にあたる旧モジュールのコマンドで、Linux-PAM 1.5.0で削除されたためRHEL 9には存在しません。
  • B誤り。passwd -u は /etc/shadow のパスワードハッシュに付けたロック(先頭の!)を外すもので、pam_faillock の失敗記録は消えません。
  • C正しい。faillock --user alice --reset で alice の認証失敗の記録を消去し、pam_faillock によるロックを解除できます。
  • D誤り。usermod -U も /etc/shadow のパスワードのロックを解除するコマンドで、pam_faillock によるロックには影響しません。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く