コンテンツにスキップ

0005-user-group-exist - ホスト /etc/group が存在しない


ルール ID

  • 0005-user-group-exist

カテゴリ

  • system

重大度

  • critical

対応バージョン

  • Linux

説明

  • ホストの /etc/group が存在するかを監視します。

スキャン頻度

  • 1 */5 * * *

理論的根拠

  • Linux では、/etc/group ファイルに各ユーザーに対応するレコード行が存在し、そのユーザーの基本属性が記録されています。システム管理者はこのファイルを編集してユーザー管理を行うことがよくあります。/etc/group が削除されると、ホストにログインできなくなり、悪意のある破壊行為と見なされます。

リスク項目

  • ハッカーによる侵入

  • データ漏洩

監査方法

  • ホストの /etc/group が存在するか確認します。以下のコマンドで確認できます。
ls /etc/group

復旧方法

  • /etc/group が削除されてもシステムを再起動していない場合は、以下のコマンドで復旧できます。
cp /etc/group
/etc/group

削除後にシステムをシャットダウンしてしまい、起動できなくなった場合の手順は次のとおりです。

GRUB 起動時に e キーを押して編集モードに入ります。linux16 で始まる行の rorw rd.break に変更します。

Ctrl + x で実行します。

シングルユーザーモードに入ったら、ルートパスを変更し、init プログラムをコピーします。

```bash chroot /sysroot

cp /etc/group /etc/group

コピーしたファイルのセキュリティコンテキストが現在のディレクトリと一致しないため、SELinux を無効にする必要があります。

```bash
vim /etc/sysconfig/selinux

selinux = disabled

exit を 2 回実行して現在のルートを終了し、ホストを再起動すると正常に戻ります。

影響

  • なし

デフォルト値

  • なし

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?