콘텐츠로 이동

0062-shm-noexec-/dev/shm 파티션에 noexec 옵션이 설정되지 않음


규칙 ID

  • 0062-shm-noexec

카테고리

  • system

수준

  • warn

호환 버전

  • Linux

설명

  • noexec 마운트 옵션은 파일 시스템에 실행 가능한 바이너리가 포함될 수 없도록 지정합니다.
  • 참고: /dev/shm은 systemd에 의해 자동으로 마운트됩니다. 그러나 /dev/shm이 부팅 시 이미 마운트되어 있더라도 /etc/fstab에 마운트 옵션을 추가해야 합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 파일 시스템에 이 옵션을 설정하면 사용자가 공유 메모리에서 프로그램을 실행하는 것을 차단합니다.
    • 이는 사용자가 시스템에 잠재적인 악성 소프트웨어를 유입하는 것을 차단할 수 있습니다.

위험 항목

  • 해커 침투

  • 데이터 유출

  • 채굴 위험

  • 좀비 PC 위험

감사 방법

  • 다음 명령을 실행하여 noexec 옵션이 설정되었는지 확인합니다:
# mount | grep -E "\s/dev/shm\s" | grep -v noexec
아무것도 반환되지 않아야 합니다.

조치 방법

  • /etc/fstab 파일을 편집하여 /dev/shm 파티션 마운트 옵션의 네 번째 필드에 noexec를 추가합니다. 자세한 내용은 fstab(5) 매뉴얼 페이지를 참조하십시오. 다음 명령을 실행하여 /dev/shm을 다시 마운트합니다.
    # mount -o remount,noexec,nodev,nosuid /dev/shm
    

영향

  • 없음

기본값

  • 없음

참고 문헌

CIS 제어

  • Version 7

2.6 승인되지 않은 소프트웨어 처리

승인되지 않은 소프트웨어가 삭제되거나 디렉터리가 적시에 업데이트되도록 보장

13 데이터 보호

데이터 보호

문서 평가

이 페이지가 도움이 되었나요?