0005-user-group-exist-호스트 /etc/group 존재하지 않음¶
규칙 ID¶
- 0005-user-group-exist
카테고리¶
- system
레벨¶
- critical
호환 버전¶
- Linux
설명¶
- 호스트의
/etc/group존재 여부를 모니터링합니다.
스캔 빈도¶
1 */5 * * *
이론적 근거¶
- Linux에서
/etc/group파일은 각 사용자에 대한 레코드 행을 포함하며, 사용자의 기본 속성을 기록합니다. 시스템 관리자는 이 파일을 자주 수정하여 사용자 관리를 수행합니다./etc/group이 삭제되면 호스트에 로그인할 수 없게 되며, 이는 악의적인 파괴 행위에 해당합니다.
위험 항목¶
-
해커 침투
-
데이터 유출
감사 방법¶
- 호스트의
/etc/group존재 여부를 확인합니다. 다음 명령을 실행하여 확인할 수 있습니다:
조치 방법¶
/etc/group이 삭제된 후 시스템을 재시작하지 않은 경우, 다음 명령을 실행하여 조치할 수 있습니다: 파일 삭제 후 시스템을 종료했다면, 부팅 시 진입이 불가능할 수 있습니다.GRUB 부팅 시
e를 눌러 편집 모드로 진입한 후,linux16행의ro를rw rd.break로 수정합니다.ctrl+x를 눌러 실행합니다.단일 사용자 모드로 진입한 후 루트 경로를 변경하고, init 프로그램을 복사합니다.
```bash chroot /sysroot cp /etc/group/etc/group ```
복사된 파일의 보안 컨텍스트가 현재 디렉터리와 일치하지 않으므로 SELinux를 비활성화해야 합니다.
```bash vim /etc/sysconfig/selinux selinux = disabled ```exit를 두 번 입력하여 현재 루트에서 나가고 호스트를 재시작하면 정상으로 복구됩니다.
영향¶
- 없음
기본값¶
- 없음
참고 문헌¶
CIS 컨트롤¶
- 없음