コンテンツにスキップ

0027-ssh-tunnel-SSHトンネルの存在


ルールID

  • 0027-ssh-tunnel

カテゴリ

  • network

レベル

  • critical

互換バージョン

  • Linux

説明

  • ホストにSSHトンネルが存在するかどうかを監視します。

スキャン頻度

  • 1 */5 * * *

理論的根拠

  • SSHトンネルとは、SSHポートフォワーディングのことで、SSHクライアントとSSHサーバー間にトンネルを確立し、ネットワークデータをこのトンネルを介して指定ポートに転送することで、ネットワーク通信を行います。SSHトンネルは自動的に暗号化および復号化サービスを提供し、データ転送の安全性を保証します。ホストに未知のSSHトンネルが存在する場合、ホストはデータ漏洩の危険にさらされるため、監査範囲内であるべきです。

リスク項目

  • ハッカーによる侵入

  • データ漏洩

  • ネットワークセキュリティ

  • マイニングリスク

  • 踏み台リスク

監査方法

  • ホストのプロセスリストを確認し、cmdline が sshd: root@notty のプロセスが存在するかどうかを検証します。以下のコマンドを実行して確認できます。
ps -ef | grep -v grep| grep "sshd: root@notty"

是正措置

  • 未知の cmdline が sshd: root@notty のプロセスが存在する場合は、kill -9 トンネルPID を実行して危険なプロセスを終了してください。

影響

  • なし

デフォルト値

  • デフォルトでは、cmdline が sshd: root@notty のプロセスが存在することを許可しません。

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?