Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-06 root 계정 su 제한

반응형

1. 항목 설명

su는 다른 계정, 특히 root로 전환할 수 있는 명령입니다. 모든 사용자가 root 비밀번호 입력을 시도할 수 있으면 비밀번호 추측과 권한 오용 가능성이 커집니다.

판단 기준: su를 특정 허용 그룹의 사용자만 실행하도록 제한하면 양호, 모든 사용자가 사용할 수 있으면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-06, pp.29-30. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-06, pp.29-30. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

root 권한 전환을 승인된 관리자에게만 허용하여 일반 사용자의 무단 권한 상승 시도를 줄이는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Ubuntu Server 24.04.2 LTS
  • 커널: Linux 6.8.0-53-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 실행 ID: 20260903-085839

취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.

4. 취약 상태 구성

허용 그룹 sugroup은 만들었지만 pam_wheel 규칙을 제거하고 실습 계정도 그룹에서 제외해, 인증 가능한 모든 사용자가 su를 시도할 수 있는 상태를 구성했습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

sudo groupadd -f sugroup
sudo gpasswd -d codex sugroup
# /etc/pam.d/su에 활성 pam_wheel 규칙 없음

구성 후 다음 명령으로 실제 상태를 확인했습니다.

sudo grep -nE '^[^#].*pam_wheel' /etc/pam.d/su
getent group sugroup

5. 최초진단 결과

  • 판정: 취약
  • VM 콘솔 판정 근거: 활성 pam_wheel 규칙이 없고 sugroup에도 허용 사용자가 없었습니다.

U-06 최초진단 현황 증적

6. 조치 방법

관리 실습 계정을 sugroup에 추가하고 /etc/pam.d/su에 해당 그룹만 허용하는 pam_wheel 규칙을 적용했습니다.

sudo usermod -aG sugroup codex
echo 'auth required pam_wheel.so use_uid group=sugroup' | sudo tee -a /etc/pam.d/su

Linux 설정 확인 위치: /etc/pam.d/su와 getent group sugroup 결과

U-06 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 판정: 양호
  • VM 콘솔 판정 근거: pam_wheel.so use_uid group=sugroup가 활성화되고 허용 계정 codex가 그룹 구성원으로 확인되었습니다.

U-06 이행진단 현황 증적

8. 실무 주의사항

Ubuntu에서는 일상적인 관리자 작업에 sudo를 사용하는 경우가 많습니다. su를 제한해도 sudoers가 과도하면 전체 권한 통제는 여전히 취약합니다.

컨설턴트 조언

  • 서버에서 su가 실제 필요한지 확인하고 불필요하면 승인 그룹도 최소화합니다.
  • 그룹 추가는 기존 세션에 즉시 반영되지 않으므로 재로그인 후 허용·차단 계정을 각각 시험합니다.
  • su 제한과 함께 sudoers의 ALL=(ALL) ALL, NOPASSWD, 포함 디렉터리를 별도로 검토합니다.
  • 비상 계정 사용 절차와 root 전환 로그 수집이 실제로 동작하는지 확인합니다.

9. 마무리

su는 승인된 관리자 그룹으로 제한하고 sudo 권한도 같은 최소 권한 원칙으로 관리해야 합니다.

반응형