過去問ドリル

LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問19

システム保護と監査/暗号化ファイルシステム

LUKSで暗号化した /dev/sdb1 では、キースロット0とキースロット1にそれぞれパスフレーズが登録されている。退職した管理者がスロット1に登録したパスフレーズは誰も知らないが、スロット0のパスフレーズは分かっている。スロット1だけを無効にするコマンドとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)

正解:D

解説

luksKillSlot は、番号で指定したキースロットを消去するコマンドです。確認のため、残る別のスロットのパスフレーズ(ここではスロット0のもの)の入力を求めるので、消すスロットのパスフレーズを知らなくても実行できます。luksRemoveKey は削除したいパスフレーズそのものを入力させ、それに一致するスロットを消すため、パスフレーズが不明な場合には使えません。スロットの使用状況は cryptsetup luksDump で確認できます。

選択肢ごとの解説

  • A誤り。luksRemoveKey は削除するパスフレーズ自体の入力を求めるため、スロット1のパスフレーズが分からない状況では使えません。
  • B誤り。luksErase(erase)はすべてのキースロットを消去するため、スロット0も失われてデバイスを解錠できなくなります。
  • C誤り。luksChangeKey は既存のパスフレーズを入力させて変更するコマンドで、スロット1の現在のパスフレーズが必要です。
  • D正しい。スロット番号を指定して消去でき、確認にはスロット0のパスフレーズを使えるため、この状況で実行できます。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く