0062-shm-noexec - /dev/shm パーティションに noexec オプションが設定されていない¶
ルール ID¶
- 0062-shm-noexec
カテゴリ¶
- system
重要度¶
- warn
対応バージョン¶
- Linux
説明¶
-
noexec マウントオプションは、ファイルシステム上で実行可能バイナリを配置できないように指定します。
-
注意:/dev/shm は systemd によって自動マウントされます。しかし、/dev/shm が起動時に既にマウントされている場合でも、
/etc/fstabにマウントオプションを追加する必要があります。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- ファイルシステムにこのオプションを設定すると、ユーザーが共有メモリからプログラムを実行することを防ぎます。
- これにより、ユーザーがシステムに潜在的なマルウェアを持ち込むことを防ぐことができます。
リスク項目¶
- ハッキング
- データ漏洩
- マイニングリスク
- ボットネットリスク
監査方法¶
- 以下のコマンドを実行して、noexec オプションが設定されているか確認します:
対処方法¶
/etc/fstabファイルを編集し、/dev/shmパーティションのマウントオプション(4番目のフィールド)にnoexecを追加します。- 詳細については、fstab(5)マニュアルページを参照してください。
- 以下のコマンドを実行して、
/dev/shmを再マウントします:
影響¶
- なし
デフォルト値¶
- なし
参考文献¶
CIS コントロール¶
- Version 7
2.6 未承認ソフトウェアへの対応
未承認のソフトウェアが削除されるか、またはディレクトリが適時に更新されることを確認する
13 データ保護
データ保護