Security Practice Archive

보안 점검과 설정을
기록합니다.

시스템, 클라우드 등 다양한 환경에서 확인한 점검 기준과 설정 과정, 검증 결과를 정리합니다.

categories 글 모아보기
Browse topics

주제별로 빠르게 이동

카테고리를 선택해 관련 글을 모아볼 수 있습니다.

약 1분

[인프라진단] #U-32 홈 디렉토리로 지정한 디렉토리의 존재 관리

반응형

1. 항목 설명

계정의 홈 경로가 없으면 로그인 시 공용 경로나 루트 디렉터리에서 작업하게 되어 파일이 잘못 생성되거나 환경 설정을 불러오지 못할 수 있습니다.

판단 기준: 로그인 가능한 계정에 지정된 홈 디렉터리가 실제 존재하면 양호입니다.

2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, U-32, p.66. 본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.

2. 점검 목적

계정별 작업 공간과 환경 파일을 분리하고 잘못된 경로 사용으로 인한 정보 노출을 방지하는 것이 목적입니다.

3. 실습 환경

  • 원본 진단 환경: Ubuntu Server 24.04.2 LTS, Linux 6.8.0-53-generic
  • 설정 화면 확인 환경: Ubuntu Server 24.04.4 LTS, Linux 6.8.0-138-generic
  • 가상화 환경: VMware Workstation
  • 호스트 이름: u-lab
  • 네트워크: VMware Host-only 격리망, 기본 게이트웨이 없음
  • 원본 진단 실행 ID: 20260903-094131
  • 증적 화면 캡처일: 2026-09-07
  • 화면 수집 방식: VMware Ubuntu VM 콘솔 직접 캡처

최초진단과 이행진단 이미지는 2026-09-03에 실제로 수집한 원본 결과를 VM 콘솔에서 열어 캡처했습니다. 화면의 원본 수집 날짜와 캡처 날짜를 구분했으며, 과거 결과를 현재 재진단 결과로 표시하지 않았습니다. 취약 상태 구성과 조치에는 격리된 관리 연결을 보조적으로 사용했습니다.

설정 확인 이미지는 캡처일의 VM에서 명령을 실행한 화면입니다. 실습 종료 후 임시 계정·공유를 제거하거나 서비스를 중지한 항목은 이행진단 당시 상태와 현재 정리 상태가 다를 수 있습니다.

4. 취약 상태 구성

u32user의 홈을 /home/u32-missing으로 지정하되 실제 디렉터리는 만들지 않았습니다.

이 구성은 인터넷과 분리된 실습 VM에서 관리자 권한으로만 수행했습니다.

구성 방법

sudo useradd -M -d /home/u32-missing -s /usr/sbin/nologin u32user
sudo rm -rf /home/u32-missing

구성 후 다음 명령으로 실제 상태를 확인했습니다.

getent passwd u32user; sudo stat /home/u32-missing 2>/dev/null || echo missing

5. 최초진단 결과

  • 판정: 취약
  • 원본 진단 판정 근거: 계정 DB에는 홈이 지정됐지만 /home/u32-missing이 존재하지 않았습니다.

U-32 최초진단 현황 증적

6. 조치 방법

지정된 경로를 만들고 계정 소유 750 권한을 적용했습니다.

sudo install -d -o u32user -g u32user -m 0750 /home/u32-missing

Linux 설정 확인 위치: getent passwd의 홈 필드와 실제 파일시스템 경로

U-32 Linux 설정 확인 화면 증적

7. 이행진단 결과

  • 판정: 양호
  • 원본 진단 판정 근거: 홈 디렉터리가 존재하고 u32user:u32user 750으로 확인됐습니다.

U-32 이행진단 현황 증적

8. 실무 주의사항

서비스 계정의 /nonexistent는 의도된 설정일 수 있습니다. 로그인 셸과 계정 용도를 함께 보고 예외를 구분해야 합니다.

컨설턴트 조언

  • 존재하지 않는 홈을 일괄 생성하지 말고 대화형 로그인 필요 여부와 중앙 홈 마운트 상태를 먼저 확인합니다.
  • 로컬 파일뿐 아니라 LDAP·AD·NIS 등 실제 계정 원장을 포함해 영향 대상을 식별합니다.
  • 계정이나 홈을 변경하기 전에 소유 파일, 예약 작업, 서비스 의존성과 복구 절차를 확인합니다.
  • 조치 후 해당 계정의 로그인 제한과 필요한 업무 기능을 별도 세션에서 다시 시험합니다.

9. 마무리

이번 실습에서는 실제 최초·이행진단 기록과 VM 콘솔 캡처를 비교했습니다. 운영 환경에서도 변경 후 기능 시험과 정기 재점검을 함께 수행해야 합니다.

반응형