0005-user-group-exist - ホスト /etc/group が存在しない¶
ルール ID¶
- 0005-user-group-exist
カテゴリ¶
- system
重大度¶
- critical
対応バージョン¶
- Linux
説明¶
- ホストの
/etc/groupが存在するかを監視します。
スキャン頻度¶
1 */5 * * *
理論的根拠¶
- Linux では、
/etc/groupファイルに各ユーザーに対応するレコード行が存在し、そのユーザーの基本属性が記録されています。システム管理者はこのファイルを編集してユーザー管理を行うことがよくあります。/etc/groupが削除されると、ホストにログインできなくなり、悪意のある破壊行為と見なされます。
リスク項目¶
-
ハッカーによる侵入
-
データ漏洩
監査方法¶
- ホストの
/etc/groupが存在するか確認します。以下のコマンドで確認できます。
復旧方法¶
/etc/groupが削除されてもシステムを再起動していない場合は、以下のコマンドで復旧できます。
削除後にシステムをシャットダウンしてしまい、起動できなくなった場合の手順は次のとおりです。
GRUB 起動時に
eキーを押して編集モードに入ります。linux16で始まる行のroをrw rd.breakに変更します。
Ctrl + xで実行します。シングルユーザーモードに入ったら、ルートパスを変更し、init プログラムをコピーします。
```bash chroot /sysroot
cp /etc/group /etc/group
コピーしたファイルのセキュリティコンテキストが現在のディレクトリと一致しないため、SELinux を無効にする必要があります。 ```bash vim /etc/sysconfig/selinux selinux = disabled
exitを 2 回実行して現在のルートを終了し、ホストを再起動すると正常に戻ります。
影響¶
- なし
デフォルト値¶
- なし
参考文献¶
CIS コントロール¶
- なし