過去問ドリル

LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問16

システム保護と監査/Linux システムのセキュリティ監査

auditdの監査ルールの管理に関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)

正解:A、B、D

解説

auditctlはカーネルの監査システムを直接操作するコマンドで、これで追加したルールは再起動すると失われる一時的な設定です。永続的なルールは /etc/audit/rules.d/ に *.rules として置き、augenrules が結合して /etc/audit/audit.rules を生成します。--load を付けると生成したルールをカーネルに読み込ませるため、再起動せずに反映できます。-e 2 は監査の設定をロックする指定で、以後の変更は拒否され(その試み自体が記録されます)、変更には再起動が必要になります。

選択肢ごとの解説

  • A正しい。auditctlで追加したルールはカーネルに読み込まれるだけで、ファイルには保存されないため、再起動すると失われます。
  • B正しい。augenrulesは rules.d のファイルを結合して audit.rules を生成し、--load でカーネルに読み込ませます。
  • C誤り。auditctl -D はカーネルに読み込まれているルールを削除するだけで、rules.d のファイルには手を付けません。
  • D正しい。-e 2 で設定をロックすると、ルールの追加・削除は拒否され、変更するには再起動が必要になります。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く