Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-15 파일 및 디렉터리 소유자 설정

반응형

1. 항목 설명

계정이나 그룹이 삭제된 뒤 소유자 없는 파일이 남으면 동일한 UID·GID가 재사용될 때 새 계정이 기존 파일 권한을 의도치 않게 넘겨받을 수 있습니다.

판단 기준: 소유자가 존재하지 않는 파일과 디렉터리가 없으면 양호, nouser 또는 nogroup 항목이 존재하면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-15, p.40. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

고아 파일의 권한 승계와 관리 사각지대를 제거하여 파일 접근 권한을 실제 책임 주체와 일치시키는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Ubuntu Server 24.04.2 LTS
  • 커널: Linux 6.8.0-53-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 실행 ID: 20260903-085839

취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.

4. 취약 상태 구성

임시 파일 /var/tmp/u15-orphan-evidence를 만든 뒤 계정 DB에 없는 UID·GID 59915를 소유자로 지정했습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

sudo touch /var/tmp/u15-orphan-evidence
sudo chown 59915:59915 /var/tmp/u15-orphan-evidence

구성 후 다음 명령으로 실제 상태를 확인했습니다.

sudo find /var/tmp/u15-orphan-evidence \( -nouser -o -nogroup \) -ls

5. 최초진단 결과

  • 판정: 취약
  • VM 콘솔 판정 근거: 해당 파일의 UID와 GID가 59915였고 이름으로 해석되는 사용자와 그룹이 존재하지 않았습니다.

U-15 최초진단 현황 증적

6. 조치 방법

파일의 실제 관리 주체를 root로 지정해 소유권을 복구했습니다. 이행 증적을 수집한 뒤 실습용 임시 파일은 삭제했습니다.

sudo chown root:root /var/tmp/u15-orphan-evidence
sudo stat -c '%n %U:%G %a' /var/tmp/u15-orphan-evidence

Linux 설정 확인 위치: 파일 시스템별 find -nouser -o -nogroup 결과와 파일 소유자 대장

U-15 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 판정: 양호
  • VM 콘솔 판정 근거: 파일 소유자가 유효한 root:root로 변경된 것을 확인했습니다.

U-15 이행진단 현황 증적

8. 실무 주의사항

전체 루트 파일 시스템을 무분별하게 검색하면 NFS와 대용량 볼륨에 부하를 줄 수 있습니다. 발견 항목을 모두 root로 일괄 변경하는 것도 위험합니다.

컨설턴트 조언

  • 파일 시스템별로 범위를 나누고 /proc, /sys, 컨테이너와 원격 마운트는 정책에 따라 제외합니다.
  • 숫자 UID·GID가 LDAP 장애 때문에 일시적으로 해석되지 않는 것인지 먼저 확인합니다.
  • 발견 파일의 서비스·업무 소유자를 확인해 올바른 계정으로 변경하거나 격리 후 삭제합니다.
  • 대량 조치 전 목록과 해시를 보존하고 변경 승인, 롤백과 애플리케이션 시험 계획을 마련합니다.

9. 마무리

소유자 없는 파일은 원인을 확인해 올바른 소유권을 부여하거나 안전하게 제거해야 합니다.

반응형