LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問23
システム保護と監査/暗号化ファイルシステムLUKSで暗号化した /dev/sdb1 のヘッダーが破損するとキースロットが読めなくなり、パスフレーズが分かっていてもデータを復号できなくなる。これに備えて、ヘッダーとキースロットの領域をファイル /root/sdb1-header.img に保存しておきたい。コマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Acryptsetup luksDump /dev/sdb1 > /root/sdb1-header.img
- Bcryptsetup luksHeaderRestore /dev/sdb1 --header-backup-file /root/sdb1-header.img
- Ccryptsetup reencrypt --header /root/sdb1-header.img /dev/sdb1
- Dcryptsetup luksHeaderBackup /dev/sdb1 --header-backup-file /root/sdb1-header.img
正解:D
解説
luksHeaderBackup は、LUKSのヘッダーとキースロットの領域をそのままファイルに保存します。ヘッダーが破損したときは luksHeaderRestore でこのファイルから書き戻せます。ただし、バックアップのファイルがあれば、その時点で登録されていたパスフレーズでボリュームキーを取り出せるため、後でパスフレーズを削除・変更しても古いバックアップからは解錠できてしまいます。バックアップは暗号化した媒体に置くなど、厳重に保管する必要があります。
選択肢ごとの解説
- A誤り。luksDump はヘッダーの情報(暗号方式やキースロットの使用状況など)を読みやすいテキストで表示するもので、その出力からヘッダーを復元することはできません。
- B誤り。luksHeaderRestore は、バックアップのファイルからヘッダーをデバイスへ書き戻すコマンドで、保存とは逆の操作です。
- C誤り。reencrypt は暗号化の鍵や方式を変えてデータを再暗号化するコマンドで、--header はヘッダーを別ファイルに置く構成を指定するものです。
- D正しい。luksHeaderBackup は、ヘッダーとキースロットの領域を --header-backup-file で指定したファイルに保存します。