コンテンツにスキップ

0072-coredumps-restricted-コアダンプ制限


ルールID

  • 0072-coredumps-restricted

カテゴリ

  • system

レベル

  • warn

対応バージョン

  • Linux

説明

  • コアダンプは実行可能プログラムのメモリダンプです。通常、プログラムが異常終了した原因を特定するために使用されます。また、コアファイルから機密情報を収集するためにも悪用される可能性があります。本システムではコアダンプにソフト制限を設定する機能を提供していますが、ユーザーはこの制限を無視することができます。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • コアダンプにハード制限を設定することで、ユーザーがソフト変数を上書きすることを防ぎます。コアダンプが必要な場合は、ユーザーグループに制限を設定することを検討してください。また、fs.suid_dumpable変数を0に設定すると、setuidプログラムがコアダンプを出力することを防止できます。

リスク項目

  • ユーザーによるソフト変数の上書きを制限

監査方法

  • 以下のコマンドを実行し、出力が一致することを確認してください:
# grep -E "^\s*\*\s+hard\s+core" /etc/security/limits.conf /etc/security/limits.d/*
* hard core 0
# sysctl fs.suid_dumpable
fs.suid_dumpable = 0
# grep "fs\.suid_dumpable" /etc/sysctl.conf /etc/sysctl.d/*
fs.suid_dumpable = 0

以下のコマンドを実行し、systemd-coredumpがインストールされているか確認してください:

# systemctl is-enabled coredump.service

「enabled」または「disabled」が返された場合、systemd-coredumpがインストールされています。

是正措置

  • 以下の行を/etc/security/limits.confまたは/etc/security/limits.d/*ファイルに追加してください:

* hard core 0
/etc/sysctl.confまたは/etc/sysctl.d/*ファイルに以下のパラメータを設定してください:

fs.suid_dumpable = 0
以下のコマンドを実行して、アクティブなカーネルパラメータを設定してください:

# sysctl -w fs.suid_dumpable=0
systemd-coredumpがインストールされている場合:

/etc/systemd/coredump.confを編集し、以下の行を追加/修正してください:

Storage=none
ProcessSizeMax=0

以下のコマンドを実行してください:

systemctl daemon-reload

影響

  • コアダンプにハード制限を設定することで、ユーザーがソフト変数を上書きすることを防ぎます。

デフォルト値

  • デフォルトでは、設定はありません。

参考情報

  • なし

CIS コントロール

  • Version 7

    5.1 セキュアな構成の確立

    すべての承認されたオペレーティングシステムおよびソフトウェアに対して、文書化された標準的なセキュリティ構成基準を維持すること。

フィードバック

このページは役に立ちましたか?