[인프라진단] #U-21 /etc/(r)syslog.conf 파일 소유자 및 권한 설정
1. 항목 설명
rsyslog 설정 파일은 어떤 로그를 어디에 남길지 결정합니다. 일반 사용자가 수정할 수 있으면 기록을 누락시키거나 공격 흔적을 다른 위치로 돌릴 수 있습니다.
판단 기준: /etc/(r)syslog.conf의 소유자가 root이고 권한이 640 이하이면 양호, 아니면 취약입니다.
2026 가이드 근거

2. 점검 목적
로그 정책의 무단 변경과 감사 기록 훼손을 막고 관리자만 설정을 통제하게 하는 것이 목적입니다.
3. 실습 환경
- 운영체제: Ubuntu Server 24.04.2 LTS
- 커널: Linux 6.8.0-53-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 실행 ID: 20260904-105257
취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.
4. 취약 상태 구성
실습에서 /etc/rsyslog.conf의 소유자를 일반 계정으로 바꾸고 모든 사용자가 쓸 수 있는 666 권한을 적용했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
sudo chown codex:codex /etc/rsyslog.conf
sudo chmod 0666 /etc/rsyslog.conf
구성 후 다음 명령으로 실제 상태를 확인했습니다.
sudo stat -c 'owner=%U group=%G mode=%a path=%n' /etc/rsyslog.conf
5. 최초진단 결과
- 판정: 취약
- VM 콘솔 판정 근거: 소유자가 codex:codex, 권한이 666으로 확인되어 일반 사용자가 로그 정책을 변경할 수 있었습니다.

6. 조치 방법
소유자를 root로 복구하고 권한을 640으로 제한한 뒤 rsyslog 문법 검사를 수행했습니다.
sudo chown root:root /etc/rsyslog.conf
sudo chmod 0640 /etc/rsyslog.conf
sudo rsyslogd -N1
Linux 설정 확인 위치: /etc/rsyslog.conf

7. 이행진단 결과
- 판정: 양호
- VM 콘솔 판정 근거: root:root 640과 rsyslog 문법 검사 통과를 함께 확인했습니다.

8. 실무 주의사항
Ubuntu는 /etc/rsyslog.d/*.conf도 함께 읽습니다. 주 설정 파일만 검사하면 실제 적용되는 드롭인 파일의 취약한 권한을 놓칠 수 있습니다.
컨설턴트 조언
- rsyslogd -N1 결과와 서비스 재시작 후 시험 로그 생성까지 묶어 이행 여부를 확인합니다.
- 심볼릭 링크와 ACL까지 확인해 단순한 ls -l 결과만으로 판정하지 않습니다.
- 패키지 또는 서비스가 요구하는 소유자·권한 예외는 담당자와 근거, 종료일을 남깁니다.
- 변경 전 원본을 보관하고 조치 후 관련 서비스의 문법 검사와 기능 시험을 수행합니다.
9. 마무리
이번 실습에서는 취약 상태와 조치 후 상태를 실제 VM 콘솔 출력으로 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-23 SUID, SGID, Sticky bit 설정 파일 점검 (0) | 2026.09.04 |
|---|---|
| [인프라진단] #U-22 /etc/services 파일 소유자 및 권한 설정 (0) | 2026.09.04 |
| [인프라진단] #U-20 /etc/(x)inetd.conf 파일 소유자 및 권한 설정 (0) | 2026.09.04 |
| [인프라진단] #U-19 /etc/hosts 파일 소유자 및 권한 설정 (0) | 2026.09.04 |
| [인프라진단] #U-18 /etc/shadow 파일 소유자 및 권한 설정 (0) | 2026.09.04 |