コンテンツにスキップ

0064-shm-nosuid-/dev/shm パーティションに nosuid オプションが設定されていません


ルール ID

  • 0064-shm-nosuid

カテゴリ

  • system

レベル

  • warn

互換バージョン

  • Linux

説明

  • nosuid マウントオプションは、ファイルシステムに setuid ファイルを含めることができないように指定します。

注意: /dev/shm は systemd によって自動的にマウントされます。しかし、/dev/shm が起動時にすでにマウントされていても、/etc/fstab にマウントオプションを追加する必要があります。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • ファイルシステムにこのオプションを設定することで、ユーザーが特権プログラムをシステムに導入し、非 root ユーザーがそれらを実行することを防ぐことができます。

リスク項目

  • ハッカーによる侵入

  • データ漏洩

  • マイニングリスク

  • 踏み台リスク

監査方法

  • 次のコマンドを実行して、nosuid オプションが設定されているか確認します:
# mount | grep -E "\s/dev/shm\s" | grep -v nosuid
何も返されないこと

是正方法

  • /etc/fstab ファイルを編集し、/dev/shm パーティションのマウントオプションの 4 番目のフィールドに nosuid を追加します。 詳細については、fstab(5) マニュアルページを参照してください。 次のコマンドを実行して、/dev/shm を再マウントします。
# mount -o remount,noexec,nodev,nosuid /dev/shm

影響

  • なし

デフォルト値

参考文献

CIS コントロール

  • Version 7

5.1 セキュアな構成の確立

すべての承認済みオペレーティングシステムおよびソフトウェアに対して、文書化された標準のセキュアな構成基準を維持すること。

13 データ保護

データ保護

フィードバック

このページは役に立ちましたか?