0038-sudoers-priv-sudoers 파일 권한 변경 감지¶
규칙 ID¶
- 0038-sudoers-priv
카테고리¶
- system
수준¶
- critical
호환 버전¶
- Linux
설명¶
- 호스트 파일
/etc/sudoers의 권한이 변경되었는지 모니터링합니다.
스캔 빈도¶
0 */30 * * *
이론적 근거¶
- 호스트 파일
/etc/sudoers는 특정 사용자가 root 비밀번호 없이도 root 사용자처럼 다양한 명령을 실행할 수 있도록 허용합니다.
위험 항목¶
- 기능 불가
감사 방법¶
- 다음 명령을 실행하고 Uid와 Gid가 모두
0/root이며 Access에 그룹이나 기타 권한이 부여되지 않았는지 확인하세요.
조치¶
/etc/sudoers파일의 권한이 변경된 것으로 감지되면 root 사용자로 해당 서버에 로그인하여 권한을 복구하고 이번 변경 사항을 감사하세요.
영향¶
- 기능 불가
기본값¶
- 없음
참고 문헌¶
CIS 제어¶
- 없음