0004-user-passwd-exist - ホスト /etc/passwd が存在しない¶
ルールID¶
- 0004-user-passwd-exist
カテゴリ¶
- system
レベル¶
- critical
互換バージョン¶
- Linux
説明¶
- ホストの /etc/passwd が存在するかどうかを監視します。
スキャン頻度¶
- 1 */5 * * *
理論的根拠¶
- Linux では、/etc/passwd ファイル内の各ユーザーに対応するレコード行があり、そのユーザーの基本属性が記録されています。システム管理者はこのファイルを変更してユーザー管理を行います。/etc/passwd が削除されると、ホストにログインできなくなり、悪意のある破壊行為と見なされます。
リスク項目¶
-
ハッカーによる侵入
-
データ漏洩
監査方法¶
- ホストに /etc/passwd が存在するかどうかを確認します。以下のコマンドで確認できます。
復旧手順¶
- /etc/passwd が削除された後、システムを再起動していない場合は、以下のコマンドで復旧できます。
ファイルを削除した後にシステムをシャットダウンしてしまい、起動できなくなった場合の対処方法:
GRUB ブート時に e キーを押して編集モードに入ります。linux16 の行の ro を rw rd.break に変更します。
ctrl+x を押して実行します。
シングルユーザーモードに入ったら、ルートパスを変更し、パスワードファイルをコピーします。
コピーしたファイルのセキュリティコンテキストが現在のディレクトリと一致しないため、SELinux を無効にする必要があります。
exit を2回実行して現在のルートから抜け、ホストを再起動すると正常に戻ります。
影響¶
- なし
デフォルト値¶
- なし
参考資料¶
CIS コントロール¶
- なし