質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

SELinux

SELinuxmとは、セキュリティに関するLinuxカーネルの制御機能。Linuxディストリビューションではありません。強制アクセス制御機能を付け加えるモジュールの名称で、米国家安全保障局 (NSA)が中心となり開発しています。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

Q&A

2回答

662閲覧

SELinux適用時のシステムにroot権限が存在しないとはどういうことでしょうか?

nama-chan

総合スコア31

CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

SELinux

SELinuxmとは、セキュリティに関するLinuxカーネルの制御機能。Linuxディストリビューションではありません。強制アクセス制御機能を付け加えるモジュールの名称で、米国家安全保障局 (NSA)が中心となり開発しています。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

0グッド

1クリップ

投稿2018/02/20 07:20

編集2018/02/20 07:44

selinuxを勉強しているものです。CentOSでのselinuxのroot権限の有無をwebで色々調べるとroot権限が存在しない、という意味合いの記事をたくさん見つけました。しかし、自分の手元にあるselinuxが適用されたcentos7で調べてみるとrootユーザーは存在しますし、全ての操作ができるように見えるので、root権限を与えられたrootユーザは存在しているように見えました。

そこで自分なりに考えてみました。要するにselinuxを適用したシステムにおいてroot権限が存在しないというのは

  • 各プロセスがドメイン遷移の効果で最小限のプロセス権限で動いているのでroot権限で動いているプロセスが存在しない、ということ
  • selinuxを適用してもroot権限は存在するが、特にwebからの不正侵入による被害を最小限の権限しか持たないプロセスに限定することができる

というこでよいのでしょうか??

これを前提とした場合に例えば、ユーザのパスワードやrootのパスワードが漏洩してしまうと、侵入される可能性があり、システム侵入後は普通にシャットダウンや、ファイルの削除、パスワードの変更などなど、システムを乗っ取ることができるということで良いのでしょうか??

追加質問

下記の場合

# semanage login -l Login Name SELinux User MLS/MCS Range Service __default__ unconfined_u s0-s0:c0.c1023 * root unconfined_u s0-s0:c0.c1023 * system_u system_u s0-s0:c0.c1023 * # semanage user -l Labeling MLS/ MLS/ SELinux User Prefix MCS Level MCS Range SELinux Roles guest_u user s0 s0 guest_r root user s0 s0-s0:c0.c1023 staff_r sysadm_r system_r unconfined_r staff_u user s0 s0-s0:c0.c1023 staff_r sysadm_r system_r unconfined_r sysadm_u user s0 s0-s0:c0.c1023 sysadm_r system_u user s0 s0-s0:c0.c1023 system_r unconfined_r unconfined_u user s0 s0-s0:c0.c1023 system_r unconfined_r user_u user s0 s0 user_r xguest_u user s0 s0 xguest_r
  • 作成した覚えは無いのですが、system_u というログインユーザーは存在するんでしょうか??これはどういった役割のユーザなのでしょうか??rootがrootでその他のユーザは__default__なのはわかります。

  • unconfined_u と system_u に紐付いているロールが共に同じなのですが、デフォルトではselinuxのユーザのロールによる権限分割されていないのでしょうか??

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

普段SELinuxを運用していない人がSELinuxが標準で有効になっている環境で作業をすると

よく、
root permission denied
の様な権限エラーにぶつかります。

こういった例の様な感じでrootなのにpermission denied で権限が制限されることを指して「root権限が存在しない」と表現しているのでは無いでしょうか。

投稿2018/02/20 08:50

tanat

総合スコア18713

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

nama-chan

2018/02/21 02:05

>rootなのにpermission denied で権限が制限されることを指して「root権限が存在しない」と表現しているのでは無いでしょうか。 なるほどです!参考になりました!ありがとうございます!
guest

0

質問の本文に書いてあるとおりroot権限が存在しないというよりはrootユーザの権限が制限されているというのが正しいと思います。system_u等については参考URLを付けますので参照してみてください。
SELinuxてなに?

投稿2018/02/20 08:40

unz.hori

総合スコア1057

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

nama-chan

2018/02/21 02:07

> 質問の本文に書いてあるとおりroot権限が存在しないというよりはrootユーザの権限が制限されているというのが正しいと思います そうですよね!ありがとうございます! 参考URLありがとうございます。system_u というユーザがよくわかりませんでした。。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問