LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問16
システム保護と監査/Linux システムのセキュリティ監査auditdの監査ルールの管理に関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Aauditctl -w /etc/passwd -p wa -k passwd のように追加したルールはカーネルに読み込まれるだけで、再起動すると失われる
- Baugenrules --load は /etc/audit/rules.d/ の *.rules を結合して /etc/audit/audit.rules を作り、カーネルに読み込ませる
- Cauditctl -D を実行すると、カーネルに読み込まれたルールと一緒に /etc/audit/rules.d/ のルールファイルも削除される
- Dルールの最後に -e 2 を指定すると監査の設定が固定され、ルールを追加・削除するにはシステムを再起動する必要がある
正解:A、B、D
解説
auditctlはカーネルの監査システムを直接操作するコマンドで、これで追加したルールは再起動すると失われる一時的な設定です。永続的なルールは /etc/audit/rules.d/ に *.rules として置き、augenrules が結合して /etc/audit/audit.rules を生成します。--load を付けると生成したルールをカーネルに読み込ませるため、再起動せずに反映できます。-e 2 は監査の設定をロックする指定で、以後の変更は拒否され(その試み自体が記録されます)、変更には再起動が必要になります。
選択肢ごとの解説
- A正しい。auditctlで追加したルールはカーネルに読み込まれるだけで、ファイルには保存されないため、再起動すると失われます。
- B正しい。augenrulesは rules.d のファイルを結合して audit.rules を生成し、--load でカーネルに読み込ませます。
- C誤り。auditctl -D はカーネルに読み込まれているルールを削除するだけで、rules.d のファイルには手を付けません。
- D正しい。-e 2 で設定をロックすると、ルールの追加・削除は拒否され、変更するには再起動が必要になります。