過去問ドリル

LinuCレベル3 セキュリティスペシャリスト 認証・認可 問18

認証・認可/PAM による認証制御

PAM モジュール pam_tty_audit の機能として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)

正解:A

解説

pam_tty_audit は、セッション確立時に TTY 上のキーストロークの監査を有効にする PAM モジュールです。enable=<ユーザー> オプションで対象を指定すると、そのユーザーが TTY で入力した内容がカーネルの監査サブシステム(auditd)のログに記録されます。記録された内容は aureport --tty で閲覧できます。特権ユーザーの操作を事後に追跡する目的で利用されることが多いモジュールです。

選択肢ごとの解説

  • A正しい。pam_tty_audit は enable= オプションで指定されたユーザーの TTY 入力(キーストローク)を auditd の監査サブシステムに記録するモジュールである。
  • B誤り。pam_tty_audit は TTY デバイスの一覧を出力するのではなく、TTY 上のキー入力を auditd の監査サブシステムに記録する。出力先も /var/log/tty_audit ではなく audit.log である。
  • C誤り。アイドル時間の監視や自動ログアウトは pam_tty_audit の機能ではない。セッションのタイムアウトはシェルの TMOUT 変数や sshd_config の ClientAliveInterval 等で制御する。
  • D誤り。pam_tty_audit は TTY の有無で認証を許可・拒否するモジュールではない。TTY の有無による制限は pam_securetty 等が担う。pam_tty_audit はキー入力の監査記録が目的である。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く