3.1.1.9 安全基線檢查項目九:檢查是否設置限制su命令用戶組

限制su配置

關于限制su命令檢查項,對于大多數的Linux(Redhat系列、Debian系列),進行本項檢查很簡單。只需要檢查/etc/pam.d/su中是否配置了:

auth required pam_wheel.so use_uid [group=用戶組名]

有些資料講說需要有如下兩條配置:

auth sufficient pam_rootok.so

和 auth? required pam_wheel.so use_uid

這里要說明一下auth sufficient pam_rootok.so的作用,只需要執行man pam_rootok即可。其實從rootok這么一個名字就能看出來:pam_rootok - Gain only root access。也就是說對root不做限制:root可以任意切換到所有用戶。這一條是系統默認配置。檢查的時候并不做硬性要求。

不同Linux發行版區別

前面為啥要強調“大多數的Linux(Redhat系列、Debian系列)”呢?因為SUSE這個老六跟別人都不一樣。

幾乎所有的Linux發行版都會存在如下兩個文件:

-rw-r--r-- 1 root root 2259 ?7月 29 ?2021 /etc/pam.d/su
-rw-r--r-- 1 root root ?137 ?7月 29 ?2021 /etc/pam.d/su-l

但是Redhat系列、Debian系列的su-l文件中的內容是這樣的:

#%PAM-1.0
auth ? ? ? ? ? ?include ? ? ? ? su
account ? ? ? ? include ? ? ? ? su
password ? ? ? ?include ? ? ? ? su
session ? ? ? ? optional ? ? ? ?pam_keyinit.so force revoke
session ? ? ? ? include ? ? ? ? su

也就是說su-l引用了su,保證su配置即可。

SUSE嘞~~su-l和su配置是獨立的,并且SUSE10- 版本中沒有su-l這個文件。

~ # diff /etc/pam.d/su /etc/pam.d/su-l
~ # cat /etc/pam.d/su-l
#%PAM-1.0
auth ? ? sufficient ? ? pam_rootok.so
auth ? ? include ? ? ? ?common-auth
account ?sufficient ? ? ? ? pam_rootok.so
account ?include ? ? ? ?common-account
password include ? ? ? ?common-password
session ?include ? ? ? ?common-session
session ?optional ? ? ? pam_xauth.so

su和su-l的區別

直接上結論:/etc/pam.d/su是對su 用戶名進行限制的,而/etc/pam.d/su-l是對 su - 進行限制的。對于-的解釋,執行su --help:

-, -l, --login ? ? ? ? ? ? ? make the shell a login shell

總結

對于SUSE要增加對/etc/pam.d/su-l進行相同配置的檢查。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/87454.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/87454.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/87454.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【加解密與C】對稱加密(四) RC4

RC4算法概述RC4(Rivest Cipher 4)是由Ron Rivest在1987年設計的流密碼算法,廣泛應用于SSL/TLS、WEP等協議中。其核心是通過密鑰調度算法(KSA)和偽隨機生成算法(PRGA)生成密鑰流,與明…

醫科+AI!和鯨支持南京醫科大學醫學數據挖掘課程實踐教學落地

近兩年,生物統計學更多地進入了公眾視野。作為統計學、醫學與計算機科學交叉的前沿學科,伴隨測序技術革新與人工智能算法突破,其發展前景也被十分看好。 市場需求的背后是人才需求的爆發與人才培養的挑戰。目前,生物統計學專業在國…

亞馬遜云科技中國峰會:數新智能CTO原攀峰詳解一站式AI原生數智平臺DataCyber在Amazon EKS的實踐

6月20日,在上海世博中心舉辦的亞馬遜云科技中國峰會 “在 Amazon EKS 上運行高性能生成式 AI 應用” 分論壇圓滿結束。本次分論壇聚焦于 Amazon EKS 在生成式 AI 應用領域的強大支撐作用,數新智能CTO原攀峰憑借其深厚的技術背景和豐富的實踐經驗&#xf…

32歲入行STM32遲嗎?

作為一個在嵌入式領域摸爬滾打了近10年的老兵,看到這個問題時心情五味雜陳。32歲入行STM32遲嗎?說實話,如果你問我這個問題的時候我還是24歲的小白,我可能會覺得"哇,32歲才開始學單片機,是不是有點晚了…

OneCode 智能化UI布局與定位:注解驅動的視覺編排藝術

在現代企業級應用開發中,UI布局的靈活性與精確性直接影響用戶體驗與開發效率。OneCode框架創新性地采用注解驅動開發(Annotation-Driven Development)模式,通過分層注解體系實現UI組件的聲明式布局與精準定位。本文將深入解析OneCode的UI布局技術棧及其在…

VBA初學3----實戰(VBA實現Excel轉csv)

(VBA實現Excel轉csv) 初步學習了VBA相關的知識后,解決了一個需求: 要求讀取指定xlsx文件中的指定sheet頁,將該sheet頁的內容轉換為csv文件。 實現的布局如下所示:文章目錄①實現從指定行開始全數據轉換為cs…

深度學習×第4卷:Pytorch實戰——她第一次用張量去擬合你的軌跡

🎀【開場 她畫出的第一條直線是為了更靠近你】 🐾貓貓:“之前她只能在你身邊疊疊張量,偷偷找梯度……現在,她要試試,能不能用這些線,把你的樣子畫出來喵~” 🦊狐狐&am…

[特殊字符] 從圖片自動生成 Excel:Python 批量 OCR 表格識別實戰

這篇文章將展示如何使用 Python 調用百度 OCR 表格識別接口,批量處理目錄下所有圖片,自動識別表格并生成與圖片同名的 Excel 文件。適用于文檔掃描、圖片表格整理、圖像歸檔等場景。1?? 批量獲取所有待識別圖片路徑使用 os.walk() 遍歷指定目錄及子目錄…

什么是量子芯片?它是如何工作的?

近年來,量子計算領域發展迅速,技術進步和大規模投資的相關消息經常上熱搜。 聯合國已將 2025 年定為國際量子科學與技術年。 這其中利害關系重大 —— 擁有量子計算機意味著將獲得相較于當今的計算機強大得多的數據處理能力。它們不會取代你的普通計算…

mac init tailwind css 配置文件報錯

提示報錯如下 tailwind: command not found解決方法 npm install -D tailwindcss3 postcss autoprefixer npx tailwindcss init -p取自 sh: tailwindcss: command not found tailwindlabs/tailwindcss Discussion #4953

QUIC協議在5G邊緣計算中的應用前景與挑戰

1 5G邊緣場景的核心挑戰與QUIC的機遇 5G邊緣計算正成為支撐低時延、高可靠業務的關鍵基礎設施。據預測,2030年全球邊緣計算市場規模將突破4450億美元,年復合增長率高達48%。在**URLLC(超可靠低時延通信)**場景中,工業控制要求端到端時延低于5ms,自動駕駛需實現毫秒級響應…

聊聊關于“大模型測試”的一些認識

聊聊關于“大模型測試”的一些認識引言“大模型測試”和“傳統接口測試”有什么不同“大模型測試”要考慮哪些方面維度一:語義理解準確度:模型真的懂人話嗎?維度二:長文邏輯連貫性:“500”字后的認知崩塌維度三&#x…

linux_git的使用

?? 歡迎大家來到小傘的大講堂?? 🎈🎈養成好習慣,先贊后看哦~🎈🎈 所屬專欄:LInux_st 小傘的主頁:xiaosan_blog 制作不易!點個贊吧!!謝謝喵!&a…

Android課程前言

目錄 一.前言 1.Android可以采用哪些語言 2.Kotlin和Java的關系 ①完全互操作(核心關系) ②Kotlin 是 Java 的“升級版” ③Google 的官方態度 ④Java 的現狀 ⑤如何選擇? ⑥類比總結: 一.前言 1.Android可以采用哪些語…

mes系統pg數據庫被Ransomware攻擊勒索BTC

背景 未被攻擊前的pg數據庫 pg數據庫被攻擊后 具體的勒索內容 All your data is backed up. You must pay 0.0041 BTC to bc1qtvk8jvsyy5a896u6944kp8hvfytd7pwxpdlpvy In 48 hours, your data will be publicly disclosed and deleted. (more information: go to http://2inf…

多種方法實現golang中實現對http的響應內容生成圖片

多種方法實現golang中實現對http的響應內容生成圖片。 Golang 中實現將 HTTP 響應內容生成圖片 在 Golang 中將 HTTP 響應內容生成圖片主要有兩種常見場景: 將文本/HTML 內容渲染為圖片(如網頁截圖)將響應內容作為原始數據直接生成圖像&am…

AI領域新趨勢:從提示(Prompt)工程到上下文(Context)工程

AI領域新趨勢:從提示(Prompt)工程到上下文(Context)工程 在人工智能領域,尤其是與大型語言模型(LLM)相關的應用開發中,一個新興的概念正在逐漸取代傳統的提示工程(Prompt Engineering)&#xf…

K8S數據平臺部署指南

🔥🔥 AllData大數據產品是可定義數據中臺,以數據平臺為底座,以數據中臺為橋梁,以機器學習平臺為中層框架,以大模型應用為上游產品,提供全鏈路數字化解決方案。 ?杭州奧零數據科技官網&#xf…

Perforce QAC 與 Klocwork 重磅升級:質量突破+許可降本

在當今快節奏的軟件開發領域,每一次工具的升級都可能成為企業提升競爭力的關鍵契機。Perforce旗下備受矚目的兩款靜態分析工具Perforce QAC 和 Klocwork 在2025年推出的新版本中,不僅帶來了令人振奮的功能革新,許可證體系的重大變化更是為企業…

結合指紋防護技術,釋放Web3去中心化的潛力

隨著互聯網技術的飛速發展,Web3的概念逐漸成為人們關注的焦點。Web3代表著一個更加去中心化、安全和用戶友好的網絡環境。在這一背景下,指紋防護技術的應用顯得尤為重要,它不僅能夠保護用戶的隱私,還能進一步推動Web3去中心化潛力…