コンテンツにスキップ

0063-shm-nodev- /dev/shm パーティションに nodev オプションが設定されていることを確認する


ルールID

  • 0063-shm-nodev

カテゴリ

  • system

レベル

  • warn

対応バージョン

  • Linux

説明

  • nodev マウントオプションを指定すると、ファイルシステムに特殊デバイスを含めることができなくなります。

  • 注:/dev/shm は systemd によって自動的にマウントされます。ただし、/dev/shm が起動時に既にマウントされている場合でも、/etc/fstab にマウントオプションを追加する必要があります。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • /dev/shm ファイルシステムはデバイスをサポートすることを目的としていないため、このオプションを設定して、ユーザーが /dev/shm パーティションに特殊デバイスを作成できないようにします。

リスク項目

  • ハッカーの侵入

  • データ漏洩

  • マイニングリスク

  • 踏み台リスク

監査方法

  • 以下のコマンドを実行して、nodev オプションが設定されているか確認します:
# mount | grep -E "\s/dev/shm\s" | grep -v nodev
何も返されないことを確認してください

修復方法

  • /etc/fstab ファイルを編集し、/dev/shm パーティションのマウントオプションの4番目のフィールドに nodev を追加します。 詳細については、fstab(5) のマニュアルページを参照してください。 以下のコマンドを実行して、/dev/shm を再マウントします。
    # mount -o remount,noexec,nodev,nosuid /dev/shm
    

影響

  • なし

デフォルト値

参考文献

CIS コントロール

  • Version 7 5.1 セキュリティ設定の確立 すべての承認されたオペレーティングシステムおよびソフトウェアについて、文書化された標準的なセキュリティ設定基準を維持すること。 13 データ保護 データ保護

フィードバック

このページは役に立ちましたか?