Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-23 SUID, SGID, Sticky bit 설정 파일 점검

반응형

1. 항목 설명

SUID·SGID 실행 파일은 실행자보다 파일 소유자나 그룹의 권한으로 동작합니다. 불필요한 설정은 일반 사용자의 권한 상승 통로가 될 수 있습니다.

판단 기준: 불필요하거나 출처가 확인되지 않은 SUID·SGID 파일이 없으면 양호, 존재하면 취약입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-23, p.50. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

특수 권한 파일을 승인된 최소 목록으로 관리해 로컬 권한 상승 위험을 줄이는 것이 목적입니다.

3. 실습 환경

  • 운영체제: Ubuntu Server 24.04.2 LTS
  • 커널: Linux 6.8.0-53-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 수집 방식: VMware Ubuntu VM 콘솔에서 진단 명령 실행 및 화면 캡처
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 실행 ID: 20260904-105257

취약 상태와 조치 상태의 반복 구성에는 격리된 Host-only 관리 연결을 보조적으로 사용했습니다. 단, 판단 명령과 결과는 Ubuntu VM 콘솔에서 직접 확인하고 VMware 콘솔 원본 화면으로 캡처했으며 외부 네트워크 경로는 두지 않았습니다.

4. 취약 상태 구성

실습용 보조 파일에 root 소유 SUID 4755를 적용해 승인되지 않은 특수 권한 파일을 만들었습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

sudo install -o root -g root -m 4755 /bin/true /usr/local/libexec/u23-lab-helper

구성 후 다음 명령으로 실제 상태를 확인했습니다.

sudo find / -xdev -type f \( -perm -4000 -o -perm -2000 \) -printf '%m %u:%g %p\n' 2>/dev/null

5. 최초진단 결과

  • 판정: 취약
  • VM 콘솔 판정 근거: 승인 목록에 없는 /usr/local/libexec/u23-lab-helper가 root 소유 4755로 발견됐습니다.

U-23 최초진단 현황 증적

6. 조치 방법

파일의 용도와 패키지 소속이 없음을 확인한 뒤 실습용 파일을 제거하고 동일 경로를 재검색했습니다.

sudo rm -f /usr/local/libexec/u23-lab-helper
sudo find /usr/local -xdev -type f \( -perm -4000 -o -perm -2000 \) -print

Linux 설정 확인 위치: 전체 로컬 파일시스템의 SUID·SGID 파일 목록

U-23 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 판정: 양호
  • VM 콘솔 판정 근거: 승인되지 않은 실습용 SUID·SGID 파일이 더 이상 검색되지 않았습니다.

U-23 이행진단 현황 증적

8. 실무 주의사항

SUID 파일을 일괄 제거하면 passwd, sudo 등 필수 기능이 중단될 수 있습니다. 패키지 기본 목록과 조직 승인 목록을 비교해야 합니다.

컨설턴트 조언

  • 신규 SUID·SGID 파일을 주기적으로 탐지하고 패키지명·해시·업무 근거를 기준 목록으로 관리합니다.
  • 심볼릭 링크와 ACL까지 확인해 단순한 ls -l 결과만으로 판정하지 않습니다.
  • 패키지 또는 서비스가 요구하는 소유자·권한 예외는 담당자와 근거, 종료일을 남깁니다.
  • 변경 전 원본을 보관하고 조치 후 관련 서비스의 문법 검사와 기능 시험을 수행합니다.

9. 마무리

이번 실습에서는 취약 상태와 조치 후 상태를 실제 VM 콘솔 출력으로 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.

반응형