過去問ドリル

LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問8

システム保護と監査/暗号化ファイルシステム

既存のLUKSデバイス /dev/sdb1 に、今のパスフレーズはそのまま残したうえで、自動解錠用のキーファイル /root/sdb1.key を新たに登録したい。コマンドとして適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)

正解:A

解説

luksAddKey は、既存の鍵(パスフレーズ等)で認証したうえで、空いているキースロットに新しい鍵を追加するサブコマンドです。引数にファイルを指定すると、そのファイルの内容が新しい鍵として登録されます。既存のキースロットには手を触れないため、今のパスフレーズも引き続き使えます。キーファイルは root だけが読めるパーミッションにして保護し、/etc/crypttab の3番目のフィールドに指定すれば起動時の自動解錠に使えます。登録状況は cryptsetup luksDump で各キースロットの使用状況として確認できます。

選択肢ごとの解説

  • A正しい。luksAddKey は既存の鍵で認証したうえで、空いているキースロットにキーファイルの内容を新しい鍵として登録します。
  • B誤り。luksChangeKey は入力した既存の鍵を新しい鍵で置き換えるため、今のパスフレーズは使えなくなります。
  • C誤り。luksFormat はデバイスを新たにLUKS形式で初期化するため、既存の鍵も暗号化されたデータもすべて失われます。
  • D誤り。これはキーファイルで解錠を試みる操作で、鍵の登録は行いません。未登録のキーファイルなので解錠にも失敗します。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く