0091-rpcbind-uninstalled - rpcbind がインストールされている¶
ルール ID¶
- 0091-rpcbind-uninstalled
カテゴリ¶
- system
レベル¶
- warn
互換バージョン¶
- Linux
説明¶
- rpcbind ユーティリティは、RPC サービスをリスニングポートにマッピングします。RPC プロセスは起動時に rpcbind に通知し、リスニングしているポートと提供する RPC プログラム番号を登録します。クライアントシステムは、特定の RPC プログラム番号を使用してサーバー上の rpcbind に接続します。rpcbind サービスはクライアントを正しいポート番号にリダイレクトし、リクエストされたサービスと通信できるようにします。
Portmapper は RPC サービスであり、常に TCP および UDP 111 番ポートをリッスンし、他の RPC サービス(nfs、nlockmgr、quotad、mountd など)をサーバー上の対応するポート番号にマッピングするために使用されます。リモートホストがそのサーバーに対して RPC 呼び出しを行う場合、まず portmap に問い合わせて RPC サーバーのリスニング場所を特定します。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- ポートマッパーに送信される小さなリクエスト(約 82 バイト)は、大きなレスポンス(7 倍から 28 倍の増幅)を生成するため、DDoS 攻撃の適切なツールとなります。rpcbind が不要な場合は、システムの攻撃対象領域を減らすために rpcbind パッケージを削除することを推奨します。
注意:エンタープライズ Linux 仮想化で使用される多くの libvirt パッケージ、およびネットワークファイルシステム(NFS)で使用される nfs-utils パッケージは、rpcbind パッケージに依存しています。依存関係として rpcbind が必要な場合は、攻撃対象領域を減らすために、サービス rpcbind.service および rpcbind.socket を停止し、マスクする必要があります。
リスク項目¶
- 攻撃を受けるリスクが増加する
監査方法¶
- 以下のコマンドを実行して、該当コンポーネントがインストールされていないことを確認します: 該当パッケージが依存関係として必要な場合:以下のコマンドを実行して、リスクのあるサービスがマスクされていることを確認します:
修正方法¶
- 以下のコマンドを実行して、該当パッケージを削除します: 該当パッケージが依存関係として必要な場合:以下のコマンドを実行して、リスクのあるサービスを停止し、マスクします:
影響¶
- 該当コンポーネントに依存するプロセスが異常を起こす可能性があります。
デフォルト値¶
- なし
参考資料¶
- なし
CIS コントロール¶
- Version 7
9.2 承認されたポート、プロトコル、サービスのみが実行されていることを確認する
各システム上で、検証されたビジネス要件を持つシステムのネットワークポート、プロトコル、サービスのみがリッスンされ、実行されていることを確認する。