LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問8
システム保護と監査/暗号化ファイルシステム既存のLUKSデバイス /dev/sdb1 に、今のパスフレーズはそのまま残したうえで、自動解錠用のキーファイル /root/sdb1.key を新たに登録したい。コマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Acryptsetup luksAddKey /dev/sdb1 /root/sdb1.key
- Bcryptsetup luksChangeKey /dev/sdb1 /root/sdb1.key
- Ccryptsetup luksFormat /dev/sdb1 /root/sdb1.key
- Dcryptsetup open --key-file /root/sdb1.key /dev/sdb1 data
正解:A
解説
luksAddKey は、既存の鍵(パスフレーズ等)で認証したうえで、空いているキースロットに新しい鍵を追加するサブコマンドです。引数にファイルを指定すると、そのファイルの内容が新しい鍵として登録されます。既存のキースロットには手を触れないため、今のパスフレーズも引き続き使えます。キーファイルは root だけが読めるパーミッションにして保護し、/etc/crypttab の3番目のフィールドに指定すれば起動時の自動解錠に使えます。登録状況は cryptsetup luksDump で各キースロットの使用状況として確認できます。
選択肢ごとの解説
- A正しい。luksAddKey は既存の鍵で認証したうえで、空いているキースロットにキーファイルの内容を新しい鍵として登録します。
- B誤り。luksChangeKey は入力した既存の鍵を新しい鍵で置き換えるため、今のパスフレーズは使えなくなります。
- C誤り。luksFormat はデバイスを新たにLUKS形式で初期化するため、既存の鍵も暗号化されたデータもすべて失われます。
- D誤り。これはキーファイルで解錠を試みる操作で、鍵の登録は行いません。未登録のキーファイルなので解錠にも失敗します。