LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問7
システム保護と監査/暗号化ファイルシステムcryptsetup で扱うLUKS2形式の特徴として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Aキースロットは最大8個までで、それ以上の鍵を登録するにはヘッダーを作り直す必要がある
- B鍵導出関数はPBKDF2に限られ、Argon2のようなメモリハードな関数は選択できない
- Cディスク上にヘッダーを持たないため、誤ったパスフレーズを入力しても検出できない
- DメタデータをJSON形式で保持し、ヘッダー領域を2重に持つことで一部の破損に備えている
正解:D
解説
LUKS2はLUKS1の後継となるディスク暗号化のヘッダー形式で、cryptsetup 2.1以降は luksFormat の既定の形式です。バイナリヘッダーとJSON形式のメタデータ領域をそれぞれ2つずつ持ち、片方が破損しても復旧できるようになっています。鍵導出関数にはArgon2(argon2i、argon2id)を選択でき、最近のcryptsetupの既定はargon2idです。キースロットはLUKS1の8個から最大32個に増えています。ヘッダーを持たずパスフレーズの誤りを検出できないのは、LUKSを使わないplainモードの性質です。
選択肢ごとの解説
- A誤り。キースロットが最大8個なのはLUKS1の仕様です。LUKS2では最大32個まで登録できます。
- B誤り。鍵導出関数がPBKDF2に限られるのはLUKS1です。LUKS2ではArgon2を選択でき、最近のcryptsetupの既定はargon2idです。
- C誤り。これはLUKSヘッダーを持たないplainモードの性質です。LUKSはヘッダーに鍵の検証用の情報を持つため、誤ったパスフレーズを検出できます。
- D正しい。LUKS2はJSON形式のメタデータを採用し、バイナリヘッダーとJSON領域をそれぞれ2つ保持して一部の破損に備えています。