0091-rpcbind-uninstalled-rpcbind 설치됨¶
규칙 ID¶
- 0091-rpcbind-uninstalled
카테고리¶
- system
수준¶
- warn
호환 버전¶
- Linux
설명¶
- rpcbind 유틸리티는 RPC 서비스를 해당 서비스가 수신 대기 중인 포트에 매핑합니다. RPC 프로세스는 시작 시 rpcbind에 알림을 보내어, 수신 대기 중인 포트와 제공하려는 RPC 프로그램 번호를 등록합니다. 클라이언트 시스템은 특정 RPC 프로그램 번호로 서버의 rpcbind에 접속합니다. rpcbind 서비스는 클라이언트를 올바른 포트 번호로 리디렉션하여 요청된 서비스와 통신할 수 있도록 합니다.
Portmapper는 항상 tcp 및 udp 111 포트를 수신 대기하는 RPC 서비스이며, 다른 RPC 서비스(nfs, nlockmgr, quotad, mountd 등)를 서버의 해당 포트 번호에 매핑하는 데 사용됩니다. 원격 호스트가 해당 서버에 대해 RPC 호출을 수행하면, 먼저 portmap에 문의하여 RPC 서버가 수신 대기 중인 위치를 확인합니다.
스캔 빈도¶
- 0 */30 * * *
이론적 근거¶
- 포트 매퍼로 전송되는 작은 요청(약 82바이트)은 큰 응답(7~28배 증폭)을 생성하므로, DDoS 공격에 적합한 도구가 됩니다. rpcbind가 필요하지 않은 경우, 시스템의 공격 표면을 줄이기 위해 rpcbind 패키지를 제거하는 것이 좋습니다.
참고: 엔터프라이즈 Linux 가상화에서 사용되는 많은 libvirt 패키지와 네트워크 파일 시스템(NFS)에서 사용되는 nfs-utils 패키지는 rpcbind 패키지에 의존합니다. rpcbind가 종속성으로 필요한 경우, 시스템의 공격 표면을 줄이기 위해 rpcbind.service 및 rpcbind.socket 서비스를 중지하고 마스킹해야 합니다.
위험 항목¶
- 공격 위험 증가
감사 방법¶
- 다음 명령을 실행하여 해당 구성 요소가 설치되지 않았는지 확인합니다. 해당 소프트웨어 패키지가 종속성으로 필요한 경우: 다음 명령을 실행하여 위험 서비스가 마스킹되었는지 확인합니다.
조치¶
- 다음 명령을 실행하여 해당 패키지를 제거합니다. 해당 소프트웨어 패키지가 종속성으로 필요한 경우: 다음 명령을 실행하여 위험 서비스를 중지하고 마스킹합니다.
영향¶
- 해당 구성 요소에 의존하는 프로세스에서 이상이 발생할 수 있습니다.
기본값¶
- 없음
참고 자료¶
- 없음
CIS 컨트롤¶
- Version 7
9.2 승인된 포트, 프로토콜 및 서비스만 실행되도록 보장
각 시스템에서 검증된 비즈니스 요구 사항이 있는 시스템의 네트워크 포트, 프로토콜 및 서비스만 수신 대기 중인지 확인합니다.