メインコンテンツへスキップ
防御・対策

Linux Capabilities

Linux Capabilities

Linuxのroot権限を細かな機能単位へ分割し、プロセスやコンテナへ必要な権限だけを付与できる仕組み。ネットワーク設定や所有者変更などを個別に制御する。

コンテナでは既定capabilityも含めて棚卸しし、まずdrop ALLして必要分だけを追加する考え方が有効です。CAP_SYS_ADMINのように影響範囲が広い権限は安易に許可せず、Security Contextと監査ログで例外を追跡します。

  • 初心者向けには「rootの強い権限を小分けにしたもの」と捉える
  • 既定値を確認し、不要なcapabilityは明示的にdropする
  • 広範な権限の例外には理由、所有者、期限を付ける

よくある質問

Linux Capabilitiesとは?

Linuxのroot権限を細かな機能単位へ分割し、プロセスやコンテナへ必要な権限だけを付与できる仕組み。ネットワーク設定や所有者変更などを個別に制御する。

Linux Capabilitiesについて詳しく知るには?

コンテナでは既定capabilityも含めて棚卸しし、まずdrop ALLして必要分だけを追加する考え方が有効です。CAP_SYS_ADMINのように影響範囲が広い権限は安易に許可せず、Security Contextと監査ログで例外を追跡します。

Linux Capabilitiesのポイントは?

初心者向けには「rootの強い権限を小分けにしたもの」と捉える 既定値を確認し、不要なcapabilityは明示的にdropする 広範な権限の例外には理由、所有者、期限を付ける

← 用語集一覧に戻る
ESC