0064-shm-nosuid-/dev/shm 파티션에 nosuid 옵션이 설정되지 않음¶
규칙 ID¶
- 0064-shm-nosuid
카테고리¶
- system
수준¶
- warn
호환 버전¶
- Linux
설명¶
- nosuid 마운트 옵션은 파일 시스템이 setuid 파일을 포함할 수 없도록 지정합니다.
참고: /dev/shm은 systemd에 의해 자동으로 마운트됩니다. 하지만 /dev/shm이 부팅 시 이미 마운트되어 있더라도, /etc/fstab에 마운트 옵션을 추가해야 합니다.
스캔 빈도¶
- 0 */30 * * *
이론적 근거¶
- 파일 시스템에 이 옵션을 설정하면 사용자가 권한이 필요한 프로그램을 시스템에 도입하고, 비루트 사용자가 해당 프로그램을 실행하는 것을 방지할 수 있습니다.
위험 항목¶
- 해커 침투
- 데이터 유출
- 채굴 위험
- 좀비 PC 위험
감사 방법¶
- 다음 명령을 실행하여 nosuid 옵션이 설정되어 있는지 확인합니다.
补救¶
- /etc/fstab 파일을 편집하여 /dev/shm 파티션 마운트 옵션의 네 번째 필드에 nosuid를 추가합니다. 자세한 내용은 fstab(5) 매뉴얼 페이지를 참조하십시오. 다음 명령을 실행하여 /dev/shm을 다시 마운트합니다.
영향¶
- 없음
기본값¶
참고 문헌¶
CIS 제어¶
- Version 7
5.1 보안 구성 설정
모든 승인된 운영 체제 및 소프트웨어에 대한 문서화되고 표준화된 보안 구성 기준을 유지 관리합니다.
13 데이터 보호
데이터 보호