LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問2
システム保護と監査/カーネルセキュリティとシステムリソース保護Linuxのセキュリティ関連のカーネルパラメータの説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Anet.ipv4.conf.all.send_redirects を0にすると、受信したICMPリダイレクトに従って自ホストの経路表を書き換えなくなる
- Bkernel.yama.ptrace_scope を3にすると、ptraceによるアタッチが全面的に禁止され、再起動するまで値を変更できなくなる
- Ckernel.sysrq を0にすると、キーボードからだけでなく /proc/sysrq-trigger への書き込みによるSysRq操作も無効になる
- Dkernel.kptr_restrict を1にすると、CAP_SYSLOGを持たないユーザーが読むカーネルのアドレスは0に置き換えて表示される
正解:B、D
解説
kernel.yama.ptrace_scope はYama LSMによるptraceの制限で、0(従来どおり)、1(子孫プロセスのみ)、2(CAP_SYS_PTRACEを持つ管理者のみ)、3(アタッチ禁止)の4段階です。3は一度設定すると再起動まで変更できません。kernel.kptr_restrict は /proc/kallsyms 等に出るカーネルアドレスの露出を抑え、1ではCAP_SYSLOGを持たないユーザーには0で表示されます。kernel.sysrq が制御するのはキーボードからの呼び出しだけで、/proc/sysrq-trigger からの操作は管理者であれば常に可能です。ICMPリダイレクトは、受信側の制御が accept_redirects、送信側の制御が send_redirects です。
選択肢ごとの解説
- A誤り。受信したICMPリダイレクトを受け入れないようにするのは net.ipv4.conf.all.accept_redirects です。send_redirects はルーターとして動作するホストがリダイレクトを送信するかどうかを制御します。
- B正しい。値3(no attach)はPTRACE_ATTACHもPTRACE_TRACEMEも禁止し、一度設定すると再起動まで変更できません。
- C誤り。kernel.sysrq の値が影響するのはキーボードからの呼び出しのみで、/proc/sysrq-trigger への書き込みは管理者権限があれば常に実行できます。
- D正しい。kptr_restrict が1のとき、%pK書式で出力されるカーネルのアドレスは、CAP_SYSLOGを持たないユーザーには0に置き換えられます。