4502-nginx-serverlocked - NGINX サービスアカウントがロックされていることを確認する
ルールID
カテゴリ
レベル
対応バージョン
説明
- nginx ユーザーアカウントには有効なパスワードが必要ですが、そのアカウントはロックされている必要があります。
スキャン頻度
理論的根拠
- 多層防御の一環として、nginx ユーザーアカウントをロックし、ログインを防止するとともに、パスワードを使ってユーザーを nginx に切り替えることを防ぐ必要があります。一般的に、誰も nginx として su を実行する必要はなく、必要な場合は sudo を使用するべきです。これにより、nginx アカウントのパスワードは不要になります。
リスク項目
監査方法
- 以下のコマンドを実行して、ファイルとグループが nginx に所有されていることを確認します。
passwd -S nginx
## 以下の結果のいずれかと類似している必要があります
# nginx LK 2010-01-28 0 99999 7 -1 (Password locked.)
# or
# nginx L 07/02/2012 -1 -1 -1 -1
修復方法
影響
- これにより、nginx ユーザーアカウントが人間のユーザーによって使用されることがなくなります。
デフォルト値
- デフォルトでは、nginx ユーザーはロックされています。
参考文献
CIS コントロール