[인프라진단] #U-30 UMASK 설정 관리
1. 항목 설명
UMASK는 새 파일과 디렉터리의 기본 권한을 결정합니다. 000처럼 느슨하면 새로 생성되는 자료가 다른 사용자에게 쓰기 가능해질 수 있습니다.
판단 기준: 시스템과 사용자 기본 UMASK가 022 이상으로 제한되면 양호, 022보다 느슨하면 취약입니다.
2026 가이드 근거



2. 점검 목적
새 파일이 처음부터 불필요한 그룹·기타 사용자 쓰기 권한을 갖지 않게 하는 것이 목적입니다.
3. 실습 환경
- 원본 진단 환경: Ubuntu Server 24.04.2 LTS, Linux 6.8.0-53-generic
- 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
- 가상화 환경: VMware Workstation
- 호스트 이름: u-lab
- 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
- 원본 진단 실행 ID: 20260903-094131
- 증적 화면 캡처일: 2026-09-07
- 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처
최초진단과 이행진단 이미지는 2026-09-03에 실제로 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 화면의 원본 수집 날짜와 캡처 날짜를 구분했으며, 과거 결과를 현재 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.
설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 임시 계정·공유를 제거하거나 서비스를 중지한 항목은 이행진단 당시 상태와 현재 정리 상태가 다를 수 있습니다.
4. 취약 상태 구성
/etc/login.defs와 프로필 드롭인에 UMASK 000을 적용해 로그인 셸의 실제 값이 0000이 되게 했습니다.
이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.
구성 방법
sudo sed -i 's/^UMASK.*/UMASK 000/' /etc/login.defs
echo 'umask 000' | sudo tee /etc/profile.d/99-u30-umask.sh
구성 후 다음 명령으로 실제 상태를 확인했습니다.
grep '^UMASK' /etc/login.defs
sudo su -s /bin/bash - codex -c 'umask'
5. 최초진단 결과
- 판정: 취약
- 원본 진단 판정 근거: 설정과 새 로그인 셸의 유효 UMASK가 각각 000과 0000으로 확인됐습니다.

6. 조치 방법
시스템 기본값과 프로필 값을 022로 변경하고 새 로그인 셸에서 유효값을 재확인했습니다.
sudo sed -i 's/^UMASK.*/UMASK 022/' /etc/login.defs
echo 'umask 022' | sudo tee /etc/profile.d/99-u30-umask.sh
sudo su -s /bin/bash - codex -c 'umask'
Linux 설정 확인 위치: /etc/login.defs, /etc/profile.d 및 실제 로그인 셸 UMASK

7. 이행진단 결과
- 판정: 양호
- 원본 진단 판정 근거: 구성값과 새 셸의 유효값이 022/0022로 확인됐습니다.

8. 실무 주의사항
서비스는 로그인 셸을 거치지 않아 systemd의 UMask=나 애플리케이션 자체 설정을 사용할 수 있습니다. 실제 생성 파일 권한도 확인해야 합니다.
컨설턴트 조언
- 민감 파일을 다루는 계정은 027 또는 077을 검토하되 협업 디렉터리의 그룹 권한 요구와 충돌하지 않는지 시험합니다.
- 로그인 셸, PAM, systemd의 UMask=와 애플리케이션 설정이 서로 다른 값을 적용하는지 확인합니다.
- 숫자의 크기만 비교하지 말고 그룹·기타 사용자에게 실제로 허용되는 권한 비트를 확인합니다.
- 새 로그인 세션과 서비스에서 시험 파일·디렉터리를 생성해 최종 권한과 협업 기능을 검증합니다.
9. 마무리
이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.
'2026 주요정보통신기반시설 가이드 > Unix(Linux)' 카테고리의 다른 글
| [인프라진단] #U-32 홈 디렉토리로 지정한 디렉토리의 존재 관리 (0) | 2026.09.07 |
|---|---|
| [인프라진단] #U-31 홈디렉토리 소유자 및 권한 설정 (0) | 2026.09.07 |
| [인프라진단] #U-29 hosts.lpd 파일 소유자 및 권한 설정 (0) | 2026.09.04 |
| [인프라진단] #U-28 접속 IP 및 포트 제한 (0) | 2026.09.04 |
| [인프라진단] #U-27 $HOME/.rhosts, hosts.equiv 사용 금지 (0) | 2026.09.04 |