콘텐츠로 이동

0064-shm-nosuid-/dev/shm 파티션에 nosuid 옵션이 설정되지 않음


규칙 ID

  • 0064-shm-nosuid

카테고리

  • system

수준

  • warn

호환 버전

  • Linux

설명

  • nosuid 마운트 옵션은 파일 시스템이 setuid 파일을 포함할 수 없도록 지정합니다.

참고: /dev/shm은 systemd에 의해 자동으로 마운트됩니다. 하지만 /dev/shm이 부팅 시 이미 마운트되어 있더라도, /etc/fstab에 마운트 옵션을 추가해야 합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 파일 시스템에 이 옵션을 설정하면 사용자가 권한이 필요한 프로그램을 시스템에 도입하고, 비루트 사용자가 해당 프로그램을 실행하는 것을 방지할 수 있습니다.

위험 항목

  • 해커 침투
  • 데이터 유출
  • 채굴 위험
  • 좀비 PC 위험

감사 방법

  • 다음 명령을 실행하여 nosuid 옵션이 설정되어 있는지 확인합니다.
# mount | grep -E "\s/dev/shm\s" | grep -v nosuid
Nothing should be returned

补救

  • /etc/fstab 파일을 편집하여 /dev/shm 파티션 마운트 옵션의 네 번째 필드에 nosuid를 추가합니다. 자세한 내용은 fstab(5) 매뉴얼 페이지를 참조하십시오. 다음 명령을 실행하여 /dev/shm을 다시 마운트합니다.
# mount -o remount,noexec,nodev,nosuid /dev/shm

영향

  • 없음

기본값

참고 문헌

CIS 제어

  • Version 7

5.1 보안 구성 설정

모든 승인된 운영 체제 및 소프트웨어에 대한 문서화되고 표준화된 보안 구성 기준을 유지 관리합니다.

13 데이터 보호

데이터 보호

문서 평가

이 페이지가 도움이 되었나요?