콘텐츠로 이동

0063-shm-nodev - /dev/shm 파티션에 nodev 옵션 설정 확인


규칙 ID

  • 0063-shm-nodev

카테고리

  • system

레벨

  • warn

호환 버전

  • Linux

설명

  • nodev 마운트 옵션은 파일 시스템이 특수 장치를 포함할 수 없도록 지정합니다.

  • 참고: /dev/shm은 systemd에 의해 자동으로 마운트됩니다. 그러나 /dev/shm이 부팅 시 이미 마운트되어 있더라도 /etc/fstab에 마운트 옵션을 추가해야 합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • /dev/shm 파일 시스템은 장치를 지원하기 위한 것이 아니므로, 이 옵션을 설정하여 사용자가 /dev/shm 파티션에 특수 장치를 생성하지 못하도록 해야 합니다.

위험 항목

  • 해커 침투

  • 데이터 유출

  • 암호화폐 채굴 위험

  • 좀비 PC 위험

감사 방법

  • 다음 명령을 실행하여 nodev 옵션이 설정되어 있는지 확인합니다.
# mount | grep -E "\s/dev/shm\s" | grep -v nodev
# 아무것도 반환되지 않아야 합니다.

수정 방법

  • /etc/fstab 파일을 편집하여 /dev/shm 파티션의 마운트 옵션 네 번째 필드에 nodev를 추가합니다. 자세한 내용은 fstab(5) 매뉴얼 페이지를 참조하십시오. 다음 명령을 실행하여 /dev/shm을 다시 마운트합니다.
# mount -o remount,noexec,nodev,nosuid /dev/shm

영향

  • 없음

기본값

참고 문헌

CIS Controls

  • Version 7 5.1 보안 구성 설정 모든 권한이 부여된 운영 체제 및 소프트웨어에 대해 문서화된 표준 보안 구성 기준을 유지합니다. 13 데이터 보호 데이터 보호

문서 평가

이 페이지가 도움이 되었나요?