過去問ドリル

LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問23

システム保護と監査/暗号化ファイルシステム

LUKSで暗号化した /dev/sdb1 のヘッダーが破損するとキースロットが読めなくなり、パスフレーズが分かっていてもデータを復号できなくなる。これに備えて、ヘッダーとキースロットの領域をファイル /root/sdb1-header.img に保存しておきたい。コマンドとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)

正解:D

解説

luksHeaderBackup は、LUKSのヘッダーとキースロットの領域をそのままファイルに保存します。ヘッダーが破損したときは luksHeaderRestore でこのファイルから書き戻せます。ただし、バックアップのファイルがあれば、その時点で登録されていたパスフレーズでボリュームキーを取り出せるため、後でパスフレーズを削除・変更しても古いバックアップからは解錠できてしまいます。バックアップは暗号化した媒体に置くなど、厳重に保管する必要があります。

選択肢ごとの解説

  • A誤り。luksDump はヘッダーの情報(暗号方式やキースロットの使用状況など)を読みやすいテキストで表示するもので、その出力からヘッダーを復元することはできません。
  • B誤り。luksHeaderRestore は、バックアップのファイルからヘッダーをデバイスへ書き戻すコマンドで、保存とは逆の操作です。
  • C誤り。reencrypt は暗号化の鍵や方式を変えてデータを再暗号化するコマンドで、--header はヘッダーを別ファイルに置く構成を指定するものです。
  • D正しい。luksHeaderBackup は、ヘッダーとキースロットの領域を --header-backup-file で指定したファイルに保存します。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く