0069-sudo-logfile-sudoログが未設定または削除されています¶
ルールID¶
- 0069-sudo-logfile
カテゴリ¶
- system
レベル¶
- warn
互換バージョン¶
- Linux
説明¶
- sudoはカスタムログファイルを使用して、各ユーザーが実行したコマンドを記録できます。
注意:visudoはvipw(8)と同様の安全な方法でsudoersファイルを編集します。visudoはsudoersファイルをロックして同時編集を防ぎ、基本的な整合性チェックを提供し、解析エラーをチェックします。現在のユーザーがsudoersファイルを編集中の場合は、後で再試行するように促すメッセージが表示されます。
スキャン頻度¶
- disable
理論的根拠¶
- ユーザーが実行したコマンドを記録するために使用されます
リスク項目¶
- どのユーザーが不正なコマンドを実行したかを特定できません
監査方法¶
- sudoがカスタムログファイルを設定しているか確認します。以下のコマンドを実行します:
grep -Ei "^\s*Defaults\s+([^#;]+,\s*)?logfile\s*=\s*(")?[^#;]+(")?" /etc/sudoers
or
grep -Ei '^\s*Defaults\s+([^#;]+,\s*)?logfile\s*=\s*(")?[^#;]+(")?' /etc/sudoers.d/*
# 以下のような出力が表示されるはずです。表示されない場合は、sudo.logの設定を追加することをお勧めします。
logfile ="/var/log/sudo.log"
修復方法¶
- visudoまたはvisudo -f
を使用して、/etc/sudoersファイルを編集します
影響¶
- sudoログを設定すると、ユーザーが実行したコマンド、実行時間、ログイン時間、ログイン場所などを詳細に確認できます。
デフォルト値¶
- デフォルトでは設定されていません
参考文献¶
CIS コントロール¶
- Version 7 6.3 Enable Detailed Logging イベントソース、日付、ユーザー、タイムスタンプ、送信元アドレス、宛先アドレスなど、詳細な情報を含むシステムログを有効にします。