본문 바로가기
IT/리눅스

주요정보통신기반시설 유닉스/리눅스 서버 U-04 패스워드 파일 보호

by 쏠-티 2023. 1. 6.

■ 개념

2021 주요정보통신기반시설 취약점 분석 및 평가 중 점검대상 유닉스(Unix) 서버의 U-04 패스워드 파일 보호 점검항목에 대해 알아보겠습니다. 해당 포스팅은 리눅스(CentOS 7)을 기준으로 진단 및 실습합니다.

항목명 패스워드 파일 보호
항목코드 U-04
위험도
점검내용 시스템의 사용자 계정(root, 일반계정) 정보가 저장된 파일(예 /etc/passwd, /etc/shadow)에 사용자 계정 패스워드가 암호화되어 저장되어 있는지 점검
점검목적 일부 오래된 시스템의 경우 /etc/passwd 파일에 패스워드가 평문으로 저장 되므로 사용자 계정 패스워드가 암호화되어 저장되어 있는지 점검하여 비인 가자의 패스워드 파일 접근 시에도 사용자 계정 패스워드가 안전하게 관리 되고 있는지 확인하기 위함
보안위협 사용자 계정 패스워드가 저장된 파일이 유출 또는 탈취 시 평문으로 저장된 패스워드 정보가 노출될 수 있음
판단기준
양호 쉐도우 패스워드를 사용하거나, 패스워드를 암호화하여 저장하는 경우
취약 쉐도우 패스워드를 사용하지 않고, 패스워드를 암호화하여 저장하지 않 는 경우
조치방법 패스워드 암호화 저장∙관리 설정 적용

 

■ 실습

U-04 점검항목은 유닉스 계열의 쉐도우 패스워드 사용 유무 또는 패스워드를 암호화하여 저장하는지를 확인하여 양호/취약을 판단합니다. 아래 메뉴를 통해 확인하시기 바랍니다.

메뉴 : /etc/passwd

/etc/passwd 파일 내 두 번째 필드가 'x' 표시되는지 확인

root 계정을 예로 들어 해당 점검항목을 진단해보면, 아래 표처럼 두 번째 필드가 'x'로 표시되어 있으므로 쉐도우 패스워드를 사용하고 있습니다.

#cat /etc/passwd
root:x:0:0:root:/root:/bin/bash

본 포스팅 내용은 한국인터넷진흥원(KISA)에서 발행한 주요정보통신기반시설 평가기준을 바탕으로 작성했습니다.

반응형

댓글