LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問31
システム保護と監査/暗号化ファイルシステム新しいディスク /dev/sdc1 をLUKSで暗号化して使えるようにする手順の説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Acryptsetup open でマッピングを作成してから mkfs でフォーマットし、最後に luksFormat で暗号化する
- Bmkfs でファイルシステムを作成してから luksFormat で暗号化し、その後 open でマッピングを作成する
- CluksFormat で暗号化した後、luksAddKey でキーファイルを追加登録しないと open でマッピングを作成できない
- DluksFormat でパスフレーズを設定してから open でマッピングを作成し、そのマッピング先を mkfs でフォーマットする
正解:D
解説
LUKSで暗号化したディスクを使う手順は、(1) cryptsetup luksFormatでLUKSヘッダーを書き込みパスフレーズを設定、(2) cryptsetup openでパスフレーズを入力してマッピングデバイス(/dev/mapper/名前)を作成、(3) マッピングデバイスに対してmkfsでファイルシステムを作成、(4) マウントして利用、の順です。luksFormatの前にopenやmkfsを実行しても暗号化されたデバイスが存在しないため動作しません。luksAddKeyは追加のパスフレーズやキーファイルを登録するコマンドで、openの前提条件ではありません。
選択肢ごとの解説
- A誤り。openはLUKSヘッダーが書き込まれたデバイスに対してのみ実行でき、luksFormatより前に実行することはできない。
- B誤り。luksFormatはパーティションの内容を上書きするため、先にmkfsでファイルシステムを作成しても破壊される。ファイルシステムはopen後のマッピングデバイスに作成する。
- C誤り。luksFormatの実行時にパスフレーズが設定されるため、そのパスフレーズだけでopenできる。luksAddKeyは追加のキーを登録するもので必須ではない。
- D正しい。luksFormatでパスフレーズを設定し、openでマッピングデバイスを作成した後、マッピングデバイスに対してmkfsを実行する手順が正しい。