LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問12
システム保護と監査/Linux システムのセキュリティ監査キー identity を付けた監査ルールで記録されたイベントを、UIDやシステムコール番号を名前に変換した形で表示したい。コマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Aauditctl -l -k identity
- Baureport -k --summary -i
- Causearch -k identity -r
- Dausearch -k identity -i
正解:D
解説
ausearch は監査ログから条件に一致するイベントを検索するコマンドで、-k でルールに付けたキーを指定できます。-i(--interpret)を付けると、UIDやGIDをユーザー名・グループ名に、システムコール番号を名前に、アーキテクチャ等の数値を読める形に変換して表示します。-r(--raw)は逆に、ログに書かれたままの未加工の形式で出力します。aureport は監査ログから集計レポートを作るコマンドで、ログインや認証、キーごとの件数等の概要を把握するのに向いています。auditctl -l は現在カーネルに読み込まれている監査ルールの一覧を表示します。
選択肢ごとの解説
- A誤り。auditctl -l は現在読み込まれている監査ルールを一覧表示するもので、-k を付けてもキーに一致するルールが表示されるだけです。記録されたイベントは表示されません。
- B誤り。aureport -k はキーごとの集計レポートを作るもので、個々のイベントの内容は表示されません。
- C誤り。-r(--raw)はログを未加工のまま出力するオプションで、UID等は数値のまま表示されます。
- D正しい。ausearch -k でキーを指定してイベントを検索し、-i でUIDやシステムコール番号等を名前に変換して表示します。