0027-ssh-tunnel- SSH 터널 존재¶
규칙 ID¶
- 0027-ssh-tunnel
카테고리¶
- network
심각도¶
- critical
호환 버전¶
- Linux
설명¶
- 호스트에 SSH 터널이 존재하는지 모니터링합니다.
스캔 빈도¶
- 1 */5 * * *
이론적 근거¶
- SSH 터널은 SSH 포트 포워딩으로, SSH 클라이언트와 SSH 서버 간에 터널을 생성하여 네트워크 데이터를 해당 터널을 통해 지정된 포트로 전달함으로써 네트워크 통신을 수행합니다. SSH 터널은 자동으로 암호화 및 복호화 서비스를 제공하여 데이터 전송의 보안을 보장합니다. 호스트에 알 수 없는 SSH 터널이 존재할 경우, 호스트는 데이터 유출 위험에 노출되므로 감사 대상에 포함되어야 합니다.
위험 항목¶
-
해커 침투
-
데이터 유출
-
네트워크 보안
-
채굴 위험
-
좀비 PC 위험
감사 방법¶
- 호스트 프로세스 목록에 cmdline이
sshd: root@notty인 프로세스가 존재하는지 확인합니다. 다음 명령어를 실행하여 확인할 수 있습니다.
조치¶
- cmdline이
sshd: root@notty인 알 수 없는 프로세스가 존재할 경우,kill -9 터널_PID를 실행하여 위험한 프로세스를 종료하십시오.
영향¶
- 없음
기본값¶
- 기본적으로 cmdline이
sshd: root@notty인 프로세스는 허용되지 않습니다.
참고 문헌¶
CIS 제어¶
- 없음