LinuCレベル3 セキュリティスペシャリスト 認証・認可 問18
認証・認可/PAM による認証制御PAM モジュール pam_tty_audit の機能として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「認証・認可」に対応。実際の試験問題ではありません)
- A指定したユーザーの TTY 上のキーストローク(入力)を Linux の監査サブシステム(auditd)の監査ログに記録する
- Bユーザーがログインに使った TTY デバイスのパスや種別の一覧を、/var/log/tty_audit というファイルに出力する
- Cログイン中の TTY セッションのアイドル時間を監視し、一定時間を超えたセッションを自動的にログアウトさせる
- DTTY を使わないプロセスやデーモンからの認証要求を拒否し、TTY からの対話ログインだけを許可するモジュールである
正解:A
解説
pam_tty_audit は、セッション確立時に TTY 上のキーストロークの監査を有効にする PAM モジュールです。enable=<ユーザー> オプションで対象を指定すると、そのユーザーが TTY で入力した内容がカーネルの監査サブシステム(auditd)のログに記録されます。記録された内容は aureport --tty で閲覧できます。特権ユーザーの操作を事後に追跡する目的で利用されることが多いモジュールです。
選択肢ごとの解説
- A正しい。pam_tty_audit は enable= オプションで指定されたユーザーの TTY 入力(キーストローク)を auditd の監査サブシステムに記録するモジュールである。
- B誤り。pam_tty_audit は TTY デバイスの一覧を出力するのではなく、TTY 上のキー入力を auditd の監査サブシステムに記録する。出力先も /var/log/tty_audit ではなく audit.log である。
- C誤り。アイドル時間の監視や自動ログアウトは pam_tty_audit の機能ではない。セッションのタイムアウトはシェルの TMOUT 変数や sshd_config の ClientAliveInterval 等で制御する。
- D誤り。pam_tty_audit は TTY の有無で認証を許可・拒否するモジュールではない。TTY の有無による制限は pam_securetty 等が担う。pam_tty_audit はキー入力の監査記録が目的である。