0072-coredumps-restricted-コアダンプ制限¶
ルールID¶
- 0072-coredumps-restricted
カテゴリ¶
- system
レベル¶
- warn
対応バージョン¶
- Linux
説明¶
- コアダンプは実行可能プログラムのメモリダンプです。通常、プログラムが異常終了した原因を特定するために使用されます。また、コアファイルから機密情報を収集するためにも悪用される可能性があります。本システムではコアダンプにソフト制限を設定する機能を提供していますが、ユーザーはこの制限を無視することができます。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- コアダンプにハード制限を設定することで、ユーザーがソフト変数を上書きすることを防ぎます。コアダンプが必要な場合は、ユーザーグループに制限を設定することを検討してください。また、
fs.suid_dumpable変数を0に設定すると、setuidプログラムがコアダンプを出力することを防止できます。
リスク項目¶
- ユーザーによるソフト変数の上書きを制限
監査方法¶
- 以下のコマンドを実行し、出力が一致することを確認してください:
# grep -E "^\s*\*\s+hard\s+core" /etc/security/limits.conf /etc/security/limits.d/*
* hard core 0
# sysctl fs.suid_dumpable
fs.suid_dumpable = 0
# grep "fs\.suid_dumpable" /etc/sysctl.conf /etc/sysctl.d/*
fs.suid_dumpable = 0
以下のコマンドを実行し、systemd-coredumpがインストールされているか確認してください:
「enabled」または「disabled」が返された場合、systemd-coredumpがインストールされています。
是正措置¶
- 以下の行を
/etc/security/limits.confまたは/etc/security/limits.d/*ファイルに追加してください:
/etc/sysctl.confまたは/etc/sysctl.d/*ファイルに以下のパラメータを設定してください:
以下のコマンドを実行して、アクティブなカーネルパラメータを設定してください:
systemd-coredumpがインストールされている場合:
/etc/systemd/coredump.confを編集し、以下の行を追加/修正してください:
以下のコマンドを実行してください:
影響¶
- コアダンプにハード制限を設定することで、ユーザーがソフト変数を上書きすることを防ぎます。
デフォルト値¶
- デフォルトでは、設定はありません。
参考情報¶
- なし
CIS コントロール¶
- Version 7
5.1 セキュアな構成の確立
すべての承認されたオペレーティングシステムおよびソフトウェアに対して、文書化された標準的なセキュリティ構成基準を維持すること。