콘텐츠로 이동

0068-sudo-use-pty sudo 명령어가 pty를 사용하지 않음


규칙 ID

  • 0068-sudo-use-pty

카테고리

  • system

레벨

  • warn

호환 버전

  • Linux

설명

  • 공격자는 sudo를 사용하여 악성 프로그램(예: 바이러스 또는 악성 소프트웨어)을 실행할 수 있으며, 이 프로그램은 다시 분기하여 주 프로그램 실행이 완료된 후에도 사용자의 터미널 장치에 백그라운드 프로세스를 남겨둘 수 있습니다.

    이를 방지하려면 sudo가 I/O 로깅이 활성화되었는지 여부와 관계없이 use_pty 매개변수를 사용하여 의사(pseudo) pty에서만 다른 명령을 실행하도록 구성할 수 있습니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 공격자는 sudo를 사용하여 악성 프로그램을 실행할 수 있으며, 이 프로그램은 다시 백그라운드 프로세스를 시작하여 주 프로그램 실행이 완료된 후에도 해당 프로세스가 유지됩니다.

    sudo가 의사 pty에서만 다른 명령을 실행하도록 구성하여 이러한 상황을 완화할 수 있습니다.

위험 항목

  • 해커가 sudo를 이용한 악성 프로그램 실행에 악용될 수 있음

감사 방법

  • sudo가 의사 pty에서만 다른 명령을 실행할 수 있는지 확인하려면 다음 명령을 실행합니다.
grep -Ei "^\s*Defaults\s+([^#]\S+,\s*)?use_pty\b" /etc/sudoers /etc/sudoers.d/*

Defaults use_pty

수정

  • visudo 또는 visudo -f 을 사용하여 /etc/sudoers 파일을 편집하고 다음 줄을 추가합니다: Defaults use_pty
Defaults use_pty

영향

  • sudo가 pty를 사용하도록 구성하면 해커가 sudo를 이용한 악성 프로그램 실행을 효과적으로 방지할 수 있습니다

기본값

  • 기본적으로 구성되어 있지 않음

참고 문헌

CIS 컨트롤

  • Version 7

    4 관리 권한의 통제된 사용

    관리 권한의 통제된 사용

문서 평가

이 페이지가 도움이 되었나요?