LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問19
システム保護と監査/暗号化ファイルシステムLUKSで暗号化した /dev/sdb1 では、キースロット0とキースロット1にそれぞれパスフレーズが登録されている。退職した管理者がスロット1に登録したパスフレーズは誰も知らないが、スロット0のパスフレーズは分かっている。スロット1だけを無効にするコマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Acryptsetup luksRemoveKey /dev/sdb1
- Bcryptsetup luksErase /dev/sdb1
- Ccryptsetup luksChangeKey -S 1 /dev/sdb1
- Dcryptsetup luksKillSlot /dev/sdb1 1
正解:D
解説
luksKillSlot は、番号で指定したキースロットを消去するコマンドです。確認のため、残る別のスロットのパスフレーズ(ここではスロット0のもの)の入力を求めるので、消すスロットのパスフレーズを知らなくても実行できます。luksRemoveKey は削除したいパスフレーズそのものを入力させ、それに一致するスロットを消すため、パスフレーズが不明な場合には使えません。スロットの使用状況は cryptsetup luksDump で確認できます。
選択肢ごとの解説
- A誤り。luksRemoveKey は削除するパスフレーズ自体の入力を求めるため、スロット1のパスフレーズが分からない状況では使えません。
- B誤り。luksErase(erase)はすべてのキースロットを消去するため、スロット0も失われてデバイスを解錠できなくなります。
- C誤り。luksChangeKey は既存のパスフレーズを入力させて変更するコマンドで、スロット1の現在のパスフレーズが必要です。
- D正しい。スロット番号を指定して消去でき、確認にはスロット0のパスフレーズを使えるため、この状況で実行できます。