LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問9
システム保護と監査/暗号化ファイルシステムfscrypt によるファイルレベル暗号化の説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Aブロックデバイス全体を暗号化する仕組みのため、ファイルシステムを作成する前にデバイス単位で設定する
- Bディレクトリ単位でポリシーを設定し、ファイルの内容と名前は暗号化するが、サイズや権限等のメタデータは暗号化しない
- C中身が入っている既存のディレクトリにも適用でき、ディレクトリ内のファイルがその場で順番に暗号化されていく
- Dext4では事前の準備が一切不要で、ファイルシステム側の暗号化機能を有効にしなくてもすぐに利用できる
正解:B
解説
fscrypt は、ext4やF2FS等が持つカーネルのファイルシステム暗号化機能(fscrypt)を扱うための管理ツールです。暗号化はディレクトリ単位で、fscrypt encrypt で空のディレクトリに暗号化ポリシーを設定すると、以後そのディレクトリに作成されるファイルの内容とファイル名が暗号化されます。ファイルサイズ、パーミッション、タイムスタンプ等のメタデータは暗号化されないため、それらの秘匿が必要な場合はLUKS等のブロックレベル暗号化と組み合わせます。ext4では事前に tune2fs -O encrypt でファイルシステムの暗号化機能を有効にし、fscrypt setup で初期設定を行う必要があります。
選択肢ごとの解説
- A誤り。これはdm-crypt/LUKSによるブロックレベル暗号化の説明です。fscryptはファイルシステムの上でディレクトリ単位に暗号化します。
- B正しい。fscryptはディレクトリ単位で暗号化ポリシーを適用し、ファイルの内容と名前を暗号化しますが、サイズや権限等のメタデータは暗号化しません。
- C誤り。暗号化ポリシーを設定できるのは空のディレクトリだけです。既存のデータを暗号化するには、新しい暗号化ディレクトリへ移し替えます。
- D誤り。ext4では tune2fs -O encrypt 等でファイルシステムの暗号化機能を有効にし、fscrypt setup で初期設定を行う必要があります。