0054-rc.local - rc.local ファイルが変更された¶
ルールID¶
- 0054-rc.local
カテゴリ¶
- system
レベル¶
- warn
互換バージョン¶
- Linux
説明¶
- ホスト起動時の読み込みファイルを監視し、改ざんされていないかを確認します。
スキャン頻度¶
- disable
理論的根拠¶
- Linux でプログラムを起動時に自動実行させる場合、一般的には rc.local を変更することで実現します。ただし、Linux には通常 2 つの rc.local ファイルがあります。それぞれ
/etc/rc.local(リンクファイル)と/etc/init.d/rc.local(実体ファイル)です。MD5sum を使用してファイルの MD5 チェックサムを取得し、新旧のチェックサムを比較することで、ファイルが変更されたかどうかを確認できます。
リスク項目¶
-
ハッカーによる侵入
-
データ漏洩
-
ネットワークセキュリティ
-
マイニングリスク
-
踏み台リスク
監査方法¶
- ホストの
/etc/rc.localが不正に変更されていないか確認します。以下のコマンドを実行して確認できます:
修復方法¶
- ホストの
/etc/rc.localが不正に変更された場合は、必ずホスト環境を詳細に確認し、侵入されていないかどうかを調べ、ホストのユーザーパスワードを変更してください。
影響¶
- 起動異常、異常なプロセスの有効化、システム環境変数の改ざん、危険なコマンドの実行
デフォルト値¶
- 環境によって異なり、環境に応じて変更されます。
参考文献¶
- なし
CIS コントロール¶
- なし