콘텐츠로 이동

0038-sudoers-priv-sudoers 파일 권한 변경 감지


규칙 ID

  • 0038-sudoers-priv

카테고리

  • system

수준

  • critical

호환 버전

  • Linux

설명

  • 호스트 파일 /etc/sudoers의 권한이 변경되었는지 모니터링합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 호스트 파일 /etc/sudoers는 특정 사용자가 root 비밀번호 없이도 root 사용자처럼 다양한 명령을 실행할 수 있도록 허용합니다.

위험 항목

  • 기능 불가

감사 방법

  • 다음 명령을 실행하고 Uid와 Gid가 모두 0/root이며 Access에 그룹이나 기타 권한이 부여되지 않았는지 확인하세요.
stat /etc/sudoers
Access: (0440/-r--r-----) Uid: ( 0/root) Gid: ( 0/root)

조치

  • /etc/sudoers 파일의 권한이 변경된 것으로 감지되면 root 사용자로 해당 서버에 로그인하여 권한을 복구하고 이번 변경 사항을 감사하세요.

영향

  • 기능 불가

기본값

  • 없음

참고 문헌

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?