平成29年度 春期 午前Ⅱ 問10
セキュリティ実装技術
SELinuxに関する問題
Linux の拡張モジュールである SELinux(Security-Enhanced Linux)を使用することによって可能になることはどれか。
- アスーパユーザによるリソースへのアクセスを制限して,侵入された際の影響を最小限に抑える。
- イ接続元や使用するポート番号を制限して,侵入を防ぐ。
- ウ通信文を暗号化して,盗聴を防ぐ。
- エファイルを以前の状態と比較して,改ざんを検知する。
答えと解説を見る
✓ これが正解アスーパユーザによるリソースへのアクセスを制限して,侵入された際の影響を最小限に抑える。
解説
SELinux はスーパユーザの権限も制限し、侵入時の被害を抑えます。
通常の Linux のアクセス制御では、スーパユーザ(root)はあらゆるファイルや資源にアクセスできるため、その権限を奪われると被害がシステム全体に及びます。SELinux は、強制アクセス制御の仕組みを Linux に加える拡張で、管理者が定めたポリシに従って、プロセスごとにアクセスできる資源を細かく制限します。この制限はスーパユーザの権限で動くプロセスにも適用されるので、侵入されて root の権限を取られた場合でも、できることを限定して被害を最小限に抑えられます。見分ける軸は、通信の入口を絞るのか、通信を守るのか、改ざんを見つけるのか、権限そのものを縛るのかです。SELinux は権限を縛る側、と覚えておくと判断できます。
ほかの選択肢はなぜ違うのか
- イ接続元や使用するポート番号を制限して,侵…:接続元やポート番号で通信を制限して侵入を防ぐのは、ファイアウォールやパケットフィルタリングの役割です。SELinux は通信の入口ではなく、侵入された後にプロセスが資源へアクセスできる範囲を縛る仕組みです。
- ウ通信文を暗号化して,盗聴を防ぐ。:通信文を暗号化して盗聴を防ぐのは、TLS や SSH などの暗号化通信の役割です。SELinux はシステム内部のアクセス権限を制御する仕組みであり、ネットワーク上を流れるデータを暗号化する機能ではありません。
- エファイルを以前の状態と比較して,改ざんを…:ファイルを以前の状態と比べて改ざんを見つけるのは、ハッシュ値などを記録しておいて後で照合する改ざん検知のツールの考え方です。SELinux はアクセスそのものを制限する仕組みで、変更の有無を後から検知する機能ではありません。
この問題の用語
- ファイアウォール内と外の境目に置いて、通してよい通信だけを選び、残りを遮る仕組み。どの相手のどの用途かという条件を見て判断します。
- ポート番号同じ機器の中で、どの用途の通信かを見分けるための番号。住所が建物にあたるなら、これは部屋番号にあたります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 盗聴通信の途中で、内容をひそかに読み取ること。経路を暗号化しておけば、読み取られても中身は分かりません。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
出典:平成29年度 春期 エンベデッドシステムスペシャリスト試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問16:DNSSECに関する問題(暗号化)
- 令和6年度 秋期 午前Ⅱ 問16:NTPに関する問題(ファイアウォール)
- 令和6年度 秋期 午前Ⅱ 問14:サイドチャネル攻撃の問題(盗聴)
- 令和2年度 10月 午前Ⅱ 問15:サイドチャネル攻撃の問題(改ざん)
- 平成31年度 春期 午前Ⅱ 問17:FTPに関する問題(ポート番号)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)