過去問ドリル

LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問11

システム保護と監査/Linux システムのセキュリティ監査

次の監査ルールの説明として適切なものはどれか。 -a always,exit -F arch=b64 -S openat -F exit=-EACCES -F auid>=1000 -F auid!=unset -k access

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)

正解:B

解説

-a always,exit はシステムコールの終了時に条件を評価して記録するルールで、-F arch=b64 と -S openat で64ビットのopenatを対象にしています。-F exit=-EACCES は戻り値がEACCES(アクセス権不足)の失敗だけに絞り込む条件です。auid(監査UID、ログインUID)はログイン時に設定され、su や sudo で権限を切り替えても変わらないため、実際に操作した人を追跡できます。auid>=1000 と auid!=unset の組み合わせで、一般ユーザーとしてログインした利用者に由来する操作に限定し、ログインを経由しないシステムプロセスを除外しています。-k access は検索用のキーで、ausearch -k access で該当イベントを抽出できます。

選択肢ごとの解説

  • A誤り。auditのルールはイベントを記録するためのもので、システムコールを拒否したりプロセスを終了させたりする機能はありません。
  • B正しい。EACCESで失敗した64ビットのopenatのうち、auidが1000以上で未設定でない、つまりログインした一般利用者に由来するものを記録します。
  • C誤り。-F exit=-EACCES は記録対象を絞り込む条件で、EACCESで失敗したものだけが記録されます。除外する意味ではありません。
  • D誤り。auidはログイン時に設定されるUIDで、sudoやsuで権限を切り替えても元の利用者のまま引き継がれます。そのためsudo後の操作も記録されます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く