0068-sudo-use-pty sudoコマンドがptyを使用していない¶
ルールID¶
- 0068-sudo-use-pty
カテゴリ¶
- system
レベル¶
- warn
対応バージョン¶
- Linux
説明¶
- 攻撃者はsudoを使用して悪意のあるプログラム(ウイルスやマルウェアなど)を実行する可能性があります。このプログラムは、メインプログラムの実行が完了した後も、ユーザーの端末デバイス上にバックグラウンドプロセスをフォークして残存させます。
これを回避するには、I/Oログが有効かどうかに関わらず、sudoを設定して、use_ptyパラメータを使用して疑似端末(pseudo-pty)からのみ他のコマンドを実行させるようにします。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- 攻撃者はsudoを使用して悪意のあるプログラムを実行する可能性があります。このプログラムは、メインプログラムの実行が完了した後も、バックグラウンドプロセスを起動して残存させます。
これは、sudoを疑似端末(pseudo-pty)からのみ他のコマンドを実行するように設定することで緩和できます。
リスク項目¶
- 攻撃者によるsudoを悪用した悪意のあるプログラムの実行
監査方法¶
- sudoが疑似端末からのみ他のコマンドを実行できることを確認するには、次のコマンドを実行します。
修復方法¶
- visudoまたはvisudo -f
を使用して/etc/sudoersファイルを編集し、次の行を追加します:Defaults use_pty
影響¶
- sudoでptyを使用するように設定すると、攻撃者によるsudoを悪用した悪意のあるプログラムの実行を効果的に防止できます。
デフォルト値¶
- デフォルトでは設定されていません
参考情報¶
CIS コントロール¶
- Version 7
4 管理特権の統制利用
管理特権の統制利用