コンテンツにスキップ

0068-sudo-use-pty sudoコマンドがptyを使用していない


ルールID

  • 0068-sudo-use-pty

カテゴリ

  • system

レベル

  • warn

対応バージョン

  • Linux

説明

  • 攻撃者はsudoを使用して悪意のあるプログラム(ウイルスやマルウェアなど)を実行する可能性があります。このプログラムは、メインプログラムの実行が完了した後も、ユーザーの端末デバイス上にバックグラウンドプロセスをフォークして残存させます。

    これを回避するには、I/Oログが有効かどうかに関わらず、sudoを設定して、use_ptyパラメータを使用して疑似端末(pseudo-pty)からのみ他のコマンドを実行させるようにします。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • 攻撃者はsudoを使用して悪意のあるプログラムを実行する可能性があります。このプログラムは、メインプログラムの実行が完了した後も、バックグラウンドプロセスを起動して残存させます。

    これは、sudoを疑似端末(pseudo-pty)からのみ他のコマンドを実行するように設定することで緩和できます。

リスク項目

  • 攻撃者によるsudoを悪用した悪意のあるプログラムの実行

監査方法

  • sudoが疑似端末からのみ他のコマンドを実行できることを確認するには、次のコマンドを実行します。
grep -Ei "^\s*Defaults\s+([^#]\S+,\s*)?use_pty\b" /etc/sudoers /etc/sudoers.d/*

Defaults use_pty

修復方法

  • visudoまたはvisudo -f を使用して/etc/sudoersファイルを編集し、次の行を追加します:Defaults use_pty
Defaults use_pty

影響

  • sudoでptyを使用するように設定すると、攻撃者によるsudoを悪用した悪意のあるプログラムの実行を効果的に防止できます。

デフォルト値

  • デフォルトでは設定されていません

参考情報

CIS コントロール

  • Version 7

    4 管理特権の統制利用

    管理特権の統制利用

フィードバック

このページは役に立ちましたか?