0003-user-passwd-ホストユーザーパスワードが変更された¶
ルールID¶
- 0003-user-passwd
カテゴリ¶
- system
レベル¶
- warn
対応バージョン¶
- Linux
説明¶
- ホストユーザーパスワードの変更を監視する
スキャン頻度¶
- disable
理論的根拠¶
/etc/shadowファイルは、Linux システムにおけるユーザーのパスワード情報を保存するファイルであり、「シャドウファイル」とも呼ばれます。/etc/passwdファイルは全ユーザーが読み取り可能であるため、ユーザーパスワードが漏洩しやすくなっています。そこで Linux システムでは、ユーザーのパスワード情報を/etc/passwdファイルから分離し、このファイルに格納しています。/etc/shadowファイルは root ユーザーのみが読み取り権限を持ち、その他のユーザーには一切権限がありません。これにより、ユーザーパスワードの安全性が確保されています。このファイルの権限が変更された場合、悪意のある攻撃の可能性を考慮する必要があります。
リスク項目¶
-
ハッカーによる侵入
-
データ漏洩
-
ネットワークセキュリティ
-
採掘リスク
-
踏み台リスク
監査方法¶
- ホストの
/etc/shadowが不正に変更されていないか確認します。以下のコマンドを実行して検証できます:
対策¶
- ホストの
/etc/shadowが不正に変更された場合は、必ずホスト環境を詳細に調査し、不正侵入の有無を確認した上で、ホストユーザーのパスワードを変更してください。
影響¶
- なし
デフォルト値¶
- なし
参考情報¶
- なし
CIS コントロール¶
- なし