コンテンツにスキップ

0091-rpcbind-uninstalled - rpcbind がインストールされている


ルール ID

  • 0091-rpcbind-uninstalled

カテゴリ

  • system

レベル

  • warn

互換バージョン

  • Linux

説明

  • rpcbind ユーティリティは、RPC サービスをリスニングポートにマッピングします。RPC プロセスは起動時に rpcbind に通知し、リスニングしているポートと提供する RPC プログラム番号を登録します。クライアントシステムは、特定の RPC プログラム番号を使用してサーバー上の rpcbind に接続します。rpcbind サービスはクライアントを正しいポート番号にリダイレクトし、リクエストされたサービスと通信できるようにします。

    Portmapper は RPC サービスであり、常に TCP および UDP 111 番ポートをリッスンし、他の RPC サービス(nfs、nlockmgr、quotad、mountd など)をサーバー上の対応するポート番号にマッピングするために使用されます。リモートホストがそのサーバーに対して RPC 呼び出しを行う場合、まず portmap に問い合わせて RPC サーバーのリスニング場所を特定します。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • ポートマッパーに送信される小さなリクエスト(約 82 バイト)は、大きなレスポンス(7 倍から 28 倍の増幅)を生成するため、DDoS 攻撃の適切なツールとなります。rpcbind が不要な場合は、システムの攻撃対象領域を減らすために rpcbind パッケージを削除することを推奨します。

    注意:エンタープライズ Linux 仮想化で使用される多くの libvirt パッケージ、およびネットワークファイルシステム(NFS)で使用される nfs-utils パッケージは、rpcbind パッケージに依存しています。依存関係として rpcbind が必要な場合は、攻撃対象領域を減らすために、サービス rpcbind.service および rpcbind.socket を停止し、マスクする必要があります。

リスク項目

  • 攻撃を受けるリスクが増加する

監査方法

  • 以下のコマンドを実行して、該当コンポーネントがインストールされていないことを確認します:
    # rpm -q rpcbind
    package rpcbind is not installed
    
    該当パッケージが依存関係として必要な場合:以下のコマンドを実行して、リスクのあるサービスがマスクされていることを確認します:
    # systemctl is-enabled rpcbind
    masked
    # systemctl is-enabled rpcbind.socket
    masked
    

修正方法

  • 以下のコマンドを実行して、該当パッケージを削除します:
    # yum remove rpcbind
    
    該当パッケージが依存関係として必要な場合:以下のコマンドを実行して、リスクのあるサービスを停止し、マスクします:
    # systemctl --now mask rpcbind
    # systemctl --now mask rpcbind.socket
    

影響

  • 該当コンポーネントに依存するプロセスが異常を起こす可能性があります。

デフォルト値

  • なし

参考資料

  • なし

CIS コントロール

  • Version 7

    9.2 承認されたポート、プロトコル、サービスのみが実行されていることを確認する
    各システム上で、検証されたビジネス要件を持つシステムのネットワークポート、プロトコル、サービスのみがリッスンされ、実行されていることを確認する。

フィードバック

このページは役に立ちましたか?