コンテンツにスキップ

4502-nginx-serverlocked - NGINX サービスアカウントがロックされていることを確認する


ルールID

  • 4502-nginx-serverlocked

カテゴリ

  • nginx

レベル

  • warn

対応バージョン

  • Linux

説明

  • nginx ユーザーアカウントには有効なパスワードが必要ですが、そのアカウントはロックされている必要があります。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • 多層防御の一環として、nginx ユーザーアカウントをロックし、ログインを防止するとともに、パスワードを使ってユーザーを nginx に切り替えることを防ぐ必要があります。一般的に、誰も nginx として su を実行する必要はなく、必要な場合は sudo を使用するべきです。これにより、nginx アカウントのパスワードは不要になります。

リスク項目

  • nginx セキュリティ

監査方法

  • 以下のコマンドを実行して、ファイルとグループが nginx に所有されていることを確認します。
passwd -S nginx
## 以下の結果のいずれかと類似している必要があります
# nginx LK 2010-01-28 0 99999 7 -1 (Password locked.)
# or
# nginx L 07/02/2012 -1 -1 -1 -1

修復方法

  • 以下のコマンドを実行してユーザーをロックします。
#> passwd -l nginx

影響

  • これにより、nginx ユーザーアカウントが人間のユーザーによって使用されることがなくなります。

デフォルト値

  • デフォルトでは、nginx ユーザーはロックされています。

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?