기록하는 공부
[U-50 (하)] 1. 계정관리 > 1.11 관리자 그룹에 최소한의 계정 포함 본문
728x90
반응형
점검내용
시스템 관리자 그룹에 최소한(root 계정과 시스템 관리에 허용된 계정)의 계정만 존재하는지 점검
점검목적
관리자 그룹에 최소한의 계정만 존재하는지 점검하여 불필요하게 권한이 남용되고 있는지 확인하기 위함
보안위협
시스템을 관리하는 root 계정이 속한 그룹은 시스템 운영 파일에 대한 접근 권한이 부여되어 있으므로 해당 관리자 그룹에 속한 계정이 비인가자에게 유출될 경우 관리자 권한으로 시스템에 접근하여 계정 정보 유출, 환경설정 파일 및 디렉터리 변조 등의 위협이 존재함
점검대상 및 판단기준
■ 대상 : SOLARIS, LINUX, AIX, HP-UX 등
■ 판단기준
- 양호 : 관리자 그룹에 불필요한 계정이 등록되어 있지 않은 경우
- 취약 : 관리자 그룹에 불필요한 계정이 등록되어 있는 경우
■ 조치방법 : 현재 등록된 계정 현황 확인 후 불필요한 계정 삭제
점검 및 조치 사례
OS별 점검 파일 위치 및 점검 방법 | |
SOLARIS, LINUX, HP-UX | #cat /etc/group (※ “group” 파일 구조: 부록 참조) root:x:0:root |
AIX | #cat /etc/group system:!:0:root |
관리자 용도 외의 계정이 root 그룹에 포함되어 있는 경우 아래의 보안설정방법에 따라 설정을 변경함 |
■ SOLARIS, LINUX, HP-UX
- Step 1) vi 편집기를 이용하여 “/etc/group” 파일 열기
- Step 2) root 그룹에 등록된 불필요한 계정 삭제
- (예) root 그룹에 등록된 불필요한 test 계정 삭제
- (수정 전) root:x:0:root,test
- (수정 후) root:x:0:root
- (예) root 그룹에 등록된 불필요한 test 계정 삭제
■ AIX
- Step 1) vi 편집기를 이용하여 “/etc/group” 파일 열기
- Step 2) system 그룹에 등록된 불필요한 계정 삭제
- (예) system 그룹에 등록된 불필요한 test 계정 삭제
- (수정 전) system:!:0:root,test
- (수정 후) system:!:0:root
- (예) system 그룹에 등록된 불필요한 test 계정 삭제
조치 시 영향
- 일반적인 경우 영향 없음
실습
- vi 편집기를 이용하여 “/etc/group” 파일 열기
vi /etc/group
진단결과
양호 : 관리자 그룹에 불필요한 계정이 등록되어 있지 않은 경우
728x90
반응형
'정보보안 > 주요정보통신기반시설가이드' 카테고리의 다른 글
[U-51 (하)] 1. 계정관리 > 1.12 계정이 존재하지 않는 GID 금지 (1) | 2024.01.22 |
---|---|
[U-49 (하)] 1. 계정관리 > 1.10 불필요한 계정 제거 (0) | 2024.01.20 |
[U-48 (중)] 1. 계정관리 > 1.9 패스워드 최소 사용기간 설정 (0) | 2024.01.20 |