0069-sudo-logfile - sudo 로그 파일이 설정되지 않았거나 삭제됨¶
규칙 ID¶
- 0069-sudo-logfile
카테고리¶
- system
레벨¶
- warn
호환 버전¶
- Linux
설명¶
- sudo는 사용자 정의 로그 파일을 사용하여 각 사용자가 실행한 명령어를 기록할 수 있습니다.
참고: visudo는 vipw(8)과 유사한 안전한 방식으로 sudoers 파일을 편집합니다. visudo는 sudoers 파일을 잠금 처리하여 동시에 여러 번 편집하는 것을 방지하고, 기본적인 무결성 검사를 제공하며 구문 분석 오류를 확인합니다. 현재 사용자가 sudoers 파일을 편집 중인 경우 나중에 다시 시도하라는 메시지가 표시됩니다.
스캔 빈도¶
- disable
이론적 근거¶
- 사용자가 실행한 명령어를 기록하는 데 사용됩니다.
위험 항목¶
- 어떤 사용자가 비정상적인 명령어를 실행했는지 확인할 수 없습니다.
감사 방법¶
- sudo에 사용자 정의 로그 파일이 설정되었는지 확인합니다. 다음 명령어를 실행하세요:
grep -Ei "^\s*Defaults\s+([^#;]+,\s*)?logfile\s*=\s*(")?[^#;]+(")?" /etc/sudoers
or
grep -Ei '^\s*Defaults\s+([^#;]+,\s*)?logfile\s*=\s*(")?[^#;]+(")?' /etc/sudoers.d/*
# 다음과 같이 출력되어야 합니다. 출력되지 않으면 sudo.log 설정을 추가하는 것이 좋습니다.
logfile ="/var/log/sudo.log"
대응¶
- visudo 또는 visudo -f
을 사용하여 /etc/sudoers 파일을 편집합니다.
영향¶
- sudo 로그를 설정하면 사용자가 실행한 명령어, 실행 시간, 로그인 시간, 로그인 지점을 상세하게 확인할 수 있습니다.
기본값¶
- 기본적으로 설정되어 있지 않습니다.
참고 문헌¶
CIS 컨트롤¶
- Version 7 6.3 상세 로깅 활성화 이벤트 소스, 날짜, 사용자, 타임스탬프, 소스 주소, 대상 주소 및 기타 유용한 요소와 같은 세부 정보를 포함하도록 시스템 로깅을 활성화합니다.