0064-shm-nosuid-/dev/shm パーティションに nosuid オプションが設定されていません¶
ルール ID¶
- 0064-shm-nosuid
カテゴリ¶
- system
レベル¶
- warn
互換バージョン¶
- Linux
説明¶
- nosuid マウントオプションは、ファイルシステムに setuid ファイルを含めることができないように指定します。
注意: /dev/shm は systemd によって自動的にマウントされます。しかし、/dev/shm が起動時にすでにマウントされていても、/etc/fstab にマウントオプションを追加する必要があります。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- ファイルシステムにこのオプションを設定することで、ユーザーが特権プログラムをシステムに導入し、非 root ユーザーがそれらを実行することを防ぐことができます。
リスク項目¶
-
ハッカーによる侵入
-
データ漏洩
-
マイニングリスク
-
踏み台リスク
監査方法¶
- 次のコマンドを実行して、nosuid オプションが設定されているか確認します:
是正方法¶
- /etc/fstab ファイルを編集し、/dev/shm パーティションのマウントオプションの 4 番目のフィールドに nosuid を追加します。 詳細については、fstab(5) マニュアルページを参照してください。 次のコマンドを実行して、/dev/shm を再マウントします。
影響¶
- なし
デフォルト値¶
参考文献¶
CIS コントロール¶
- Version 7
5.1 セキュアな構成の確立
すべての承認済みオペレーティングシステムおよびソフトウェアに対して、文書化された標準のセキュアな構成基準を維持すること。
13 データ保護
データ保護