コンテンツにスキップ

0062-shm-noexec - /dev/shm パーティションに noexec オプションが設定されていない

ルール ID

  • 0062-shm-noexec

カテゴリ

  • system

重要度

  • warn

対応バージョン

  • Linux

説明

  • noexec マウントオプションは、ファイルシステム上で実行可能バイナリを配置できないように指定します。

  • 注意:/dev/shm は systemd によって自動マウントされます。しかし、/dev/shm が起動時に既にマウントされている場合でも、/etc/fstab にマウントオプションを追加する必要があります。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • ファイルシステムにこのオプションを設定すると、ユーザーが共有メモリからプログラムを実行することを防ぎます。
  • これにより、ユーザーがシステムに潜在的なマルウェアを持ち込むことを防ぐことができます。

リスク項目

  • ハッキング
  • データ漏洩
  • マイニングリスク
  • ボットネットリスク

監査方法

  • 以下のコマンドを実行して、noexec オプションが設定されているか確認します:
# mount | grep -E "\s/dev/shm\s" | grep -v noexec
何も返されないこと

対処方法

  • /etc/fstab ファイルを編集し、/dev/shm パーティションのマウントオプション(4番目のフィールド)に noexec を追加します。
  • 詳細については、fstab(5)マニュアルページを参照してください。
  • 以下のコマンドを実行して、/dev/shm を再マウントします:
# mount -o remount,noexec,nodev,nosuid /dev/shm

影響

  • なし

デフォルト値

  • なし

参考文献

CIS コントロール

  • Version 7

2.6 未承認ソフトウェアへの対応

未承認のソフトウェアが削除されるか、またはディレクトリが適時に更新されることを確認する

13 データ保護

データ保護

フィードバック

このページは役に立ちましたか?