콘텐츠로 이동

0027-ssh-tunnel- SSH 터널 존재


규칙 ID

  • 0027-ssh-tunnel

카테고리

  • network

심각도

  • critical

호환 버전

  • Linux

설명

  • 호스트에 SSH 터널이 존재하는지 모니터링합니다.

스캔 빈도

  • 1 */5 * * *

이론적 근거

  • SSH 터널은 SSH 포트 포워딩으로, SSH 클라이언트와 SSH 서버 간에 터널을 생성하여 네트워크 데이터를 해당 터널을 통해 지정된 포트로 전달함으로써 네트워크 통신을 수행합니다. SSH 터널은 자동으로 암호화 및 복호화 서비스를 제공하여 데이터 전송의 보안을 보장합니다. 호스트에 알 수 없는 SSH 터널이 존재할 경우, 호스트는 데이터 유출 위험에 노출되므로 감사 대상에 포함되어야 합니다.

위험 항목

  • 해커 침투

  • 데이터 유출

  • 네트워크 보안

  • 채굴 위험

  • 좀비 PC 위험

감사 방법

  • 호스트 프로세스 목록에 cmdline이 sshd: root@notty인 프로세스가 존재하는지 확인합니다. 다음 명령어를 실행하여 확인할 수 있습니다.
ps -ef | grep -v grep| grep "sshd: root@notty"

조치

  • cmdline이 sshd: root@notty인 알 수 없는 프로세스가 존재할 경우, kill -9 터널_PID를 실행하여 위험한 프로세스를 종료하십시오.

영향

  • 없음

기본값

  • 기본적으로 cmdline이 sshd: root@notty인 프로세스는 허용되지 않습니다.

참고 문헌

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?