0068-sudo-use-pty sudo 명령어가 pty를 사용하지 않음¶
규칙 ID¶
- 0068-sudo-use-pty
카테고리¶
- system
레벨¶
- warn
호환 버전¶
- Linux
설명¶
- 공격자는 sudo를 사용하여 악성 프로그램(예: 바이러스 또는 악성 소프트웨어)을 실행할 수 있으며, 이 프로그램은 다시 분기하여 주 프로그램 실행이 완료된 후에도 사용자의 터미널 장치에 백그라운드 프로세스를 남겨둘 수 있습니다.
이를 방지하려면 sudo가 I/O 로깅이 활성화되었는지 여부와 관계없이 use_pty 매개변수를 사용하여 의사(pseudo) pty에서만 다른 명령을 실행하도록 구성할 수 있습니다.
스캔 빈도¶
- 0 */30 * * *
이론적 근거¶
- 공격자는 sudo를 사용하여 악성 프로그램을 실행할 수 있으며, 이 프로그램은 다시 백그라운드 프로세스를 시작하여 주 프로그램 실행이 완료된 후에도 해당 프로세스가 유지됩니다.
sudo가 의사 pty에서만 다른 명령을 실행하도록 구성하여 이러한 상황을 완화할 수 있습니다.
위험 항목¶
- 해커가 sudo를 이용한 악성 프로그램 실행에 악용될 수 있음
감사 방법¶
- sudo가 의사 pty에서만 다른 명령을 실행할 수 있는지 확인하려면 다음 명령을 실행합니다.
수정¶
- visudo 또는 visudo -f
을 사용하여 /etc/sudoers 파일을 편집하고 다음 줄을 추가합니다: Defaults use_pty
영향¶
- sudo가 pty를 사용하도록 구성하면 해커가 sudo를 이용한 악성 프로그램 실행을 효과적으로 방지할 수 있습니다
기본값¶
- 기본적으로 구성되어 있지 않음
참고 문헌¶
CIS 컨트롤¶
- Version 7
4 관리 권한의 통제된 사용
관리 권한의 통제된 사용