콘텐츠로 이동

0069-sudo-logfile - sudo 로그 파일이 설정되지 않았거나 삭제됨


규칙 ID

  • 0069-sudo-logfile

카테고리

  • system

레벨

  • warn

호환 버전

  • Linux

설명

  • sudo는 사용자 정의 로그 파일을 사용하여 각 사용자가 실행한 명령어를 기록할 수 있습니다.

    참고: visudo는 vipw(8)과 유사한 안전한 방식으로 sudoers 파일을 편집합니다. visudo는 sudoers 파일을 잠금 처리하여 동시에 여러 번 편집하는 것을 방지하고, 기본적인 무결성 검사를 제공하며 구문 분석 오류를 확인합니다. 현재 사용자가 sudoers 파일을 편집 중인 경우 나중에 다시 시도하라는 메시지가 표시됩니다.

스캔 빈도

  • disable

이론적 근거

  • 사용자가 실행한 명령어를 기록하는 데 사용됩니다.

위험 항목

  • 어떤 사용자가 비정상적인 명령어를 실행했는지 확인할 수 없습니다.

감사 방법

  • sudo에 사용자 정의 로그 파일이 설정되었는지 확인합니다. 다음 명령어를 실행하세요:
grep -Ei "^\s*Defaults\s+([^#;]+,\s*)?logfile\s*=\s*(")?[^#;]+(")?" /etc/sudoers
or
grep -Ei '^\s*Defaults\s+([^#;]+,\s*)?logfile\s*=\s*(")?[^#;]+(")?' /etc/sudoers.d/*
# 다음과 같이 출력되어야 합니다. 출력되지 않으면 sudo.log 설정을 추가하는 것이 좋습니다.
logfile ="/var/log/sudo.log"

대응

  • visudo 또는 visudo -f 을 사용하여 /etc/sudoers 파일을 편집합니다.
logfile="/var/log/sudo.log"

영향

  • sudo 로그를 설정하면 사용자가 실행한 명령어, 실행 시간, 로그인 시간, 로그인 지점을 상세하게 확인할 수 있습니다.

기본값

  • 기본적으로 설정되어 있지 않습니다.

참고 문헌

CIS 컨트롤

  • Version 7 6.3 상세 로깅 활성화 이벤트 소스, 날짜, 사용자, 타임스탬프, 소스 주소, 대상 주소 및 기타 유용한 요소와 같은 세부 정보를 포함하도록 시스템 로깅을 활성화합니다.

문서 평가

이 페이지가 도움이 되었나요?