第26章 カーネル整合性サブシステムによるセキュリティーの強化


カーネル整合性サブシステムのコンポーネントを使用して、システムセキュリティーを強化します。IMA の署名ベースの評価やリモートアテステーションなどの関連コンポーネントを設定します。

26.1. カーネル整合性サブシステム

カーネル整合性サブシステムは、ファイルの改ざんを検出し、リモートアテステーションを有効にすることで、システムの整合性を保護します。これには、Integrity Measurement Architecture (IMA) と Extended Verification Module (EVM) が含まれます。

Integrity Measurement Architecture (IMA)

IMA はファイルコンテンツの整合性を維持します。次の 3 つの機能を備えています。これらは IMA ポリシーを通じて有効にできます。

  • IMA-Measurement (IMA 測定): ファイルコンテンツのハッシュまたは署名を収集し、測定値をカーネルに保存します。TPM が利用可能な場合、各測定値によって TPM PCR が拡張されます。これにより、アテステーションクォートを使用したリモートアテステーションが可能になります。
  • IMA-Appraisal (IMA 評価): 計算されたファイルハッシュを既知の適切な参照値と比較するか、security.ima 属性に保存されている署名を検証することによって、ファイルの整合性を検証します。検証に失敗した場合、システムはアクセスを拒否します。
  • IMA-Audit (IMA 監査): 計算されたファイルコンテンツのハッシュまたは署名をシステム監査ログに保存します。
Extended Verification Module (EVM)
EVM は、security.imasecurity.selinux など、システムセキュリティーに関連する拡張属性を含むファイルメタデータを保護します。EVM は、これらのセキュリティー属性の参照ハッシュまたは HMAC を security.evm に保存し、それを使用してファイルメタデータが悪意を持って変更されたかどうかを検出します。
Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る