현 미 향 : climbk@hitel.net
|
|||||||||
################### 목차 1. cops란 무엇인가? 부록: vi 편집기 사용법 ################### 테스트 환경 * 펜티엄II 233Mhz
1. cops란 무엇인가? cops(Computer Oracle and Password System)은 시스템 보안 감시활동을 자동화해주는 프로그램의 집합이다. 자신의 unix, linux시스템에 대한 보안 감시활동을 위한 프로그램으로서 cops는 시스템에 침투한 외부 크랙커나, 악의적인 내부 사용자들이 시스템 관리자 몰래 시스템을 변경하더라도 이 cops 프로그램을 실행함으로써 초기에 시스템 관리자가 설정한 것과 다르게 변경된 모든 것을 보여주므로, 어느 부분이 변경되어서 시스템이 보안에 취약해졌는 가를 알 수 있게 되는 것이다. 또한, 시스템 관리자의 실수로 인해 잘못 설정된 시스템의 취약부분도 함께 보여줌으로써 시스템의 보안을 높여준다. 하지만 여기서 알아두어야 할 점은 cops는 보안이 취약해졌다는, 또는 시스템의 어느 부분이 변경되었다는 것만을 알려줄 뿐 cops 자신이 직접 고쳐주지는 않는다. 시스템 관리자 자신이 직접 cops가 제공하는 경고문서에 따라 고쳐주어야만 한다. (5. 알아두어야 할 점 참고). 그럼에도 cops가 시스템 보안으로서 중요한 점은 시스템 관리자의 실수이던, 외부침입으로 인한 보안 문제이던지 즉각적인 발견이 가능하다는 점이다. cops가 해주는 중요한 일들은 @파일,디렉토리 및 장치파일에 대한
퍼미션 점검
2. cops 설치하기 [주의] “#” 표시는 현재 root상태임을 표시한다.
또한 vi 편집기 명령어는 이 글 마지막 부분에 ### cops프로그램 구하기 ### ftp://coast.cs.purdue.edu/put/tools/unix ### 이동 및 압축풀기 ### cops프로그램은 자신의 홈디렉토리 밑에 설치한다. [root@www~]#mv /root/down/cops.1.04.tar.gz
/root/install/ [root@www~/install]# tar xvzf cops.1.04.tar.gz 예) /root/install/cops_104 ### cops설치하기 ### cops를 압축해제하면 셀버전과 펄버전 두 개가 압축 해제된다. 여기서 설치하기 편리하며 사용이 간편 한 셀 버전을 위주로 설치한다. [root@www~]# cd /root/install/cops_104 [root@www cops_104]# ./reconfig
[root@www cops_104]# make all [주의] make만 해주어도 설치되지만
man 페이지도 함께 생성 시키려면 make all 해준다. 예) make: *** [pass.chk] Error 1 <=에러발생으로 컴파일 중지 예) vi makefile 위와 같이 해준 후 make all 해주면 아무런 문제없이 설치가 완료된다. ### cops설치 후 해줄 일 ### cops 프로그램을 설치한 후 실행파일 cops을 편집기(vi등)로 열어 자신이 원하는대로 설정을 변경해 주어야만 한다. 아래 부분 중 93,94번 줄만 바꾸어 주어도 cops실행하는데 아무런 문제 없다. 나머지 설정은 필요하다고 생각되는 사람만 해주어도 된다. [root@www cops_104]# vi cops * cops파일내 55번 줄을 YES나 NO로 변경함으로써 cops
실행시 실행한 사람에게 메일로 MMAIL=YES 메일로
전송 * cops 파일 내 70번 줄을 YES로 변경해서 cops가 실행될
때 suid 프로그램도 함께 실행 RUN_SUID=YES * cops 파일 내 93,94번 줄을 자신의 시스템
설정에 맞게 반드시 고쳐준다. SECURE=/자신의/캅스가/설치된
경로 (예) SECURE_USERS=”root@localhost”
* cops 파일 내 218-220,224-226번 줄의
“#”을 삭제(uncomment)해서 “crc.chk”도 함께
위에서 “#”들을 삭제한다.
3. cops의 실행 법 ### cops 실행 ### [root@www cops_104]# ./cops 보통의 cops의 실행. 예) ./cops & 실행시간은 보통 1-2분 정도 걸린다. 내 경우 30초 걸렸다. 시스템마다 다르다. (주의) 캅스을 실행시키면 캅스 디렉토리
밑으로 자신의 호스트이름으로 디렉토리가 하나 예) [root@www~] 예) [root@localhost~] 각자의 호스트 이름에 따라 다르게 만들어 질 것이다. ### cops실행 결과 보기 ### [root@www cops_014]# cd www/
“year_month_day”형식으로 저장된 것을 확인할 수 있다. [root@www www]# vi 2000_Jan_15
내 시스템의 cops 실행결과이다.
앞에서 밝혔듯이 cops는 보안경고만 밝혀줄 뿐 [주의] 경고메시지에 나온 에러를 수정하는 법은 아래 “5. 알아두어야 할 점” 참고 바란다. ### 알아두면 좋은 cops 실행 명령어 인자들### -d 전에 출력된 메시지와 다를 경우에만
메시지가 출력. -m인자와 함께 사용되거나, -m user user에게 메일을 보낸다. 나머지 인자들은 cops파일에 나와있는 것을 참고 하거나, ./cops --help해서 참고 한다. 예) [root@www cops_104]# ./cops -d -m root
4. cops 실제 사용 예 * 일반사용자가 root 권한을 가지고 있는 것을
보여준다.
* anonymous ftp의 디렉토리가 없다는 것을 보여준다.
* root디렉토리가 777 모드로 변경되어 모든
사용자들이 드나들 수 있게 된 경우다. 메일로
* 각자 자신의 시스템의 설정에 따라서 다양한
메시지를 보게 될 것이다. 보통 사용자들에게는
5. 알아두어야 할 점 * cops가 설치된 디렉토리는 root만이 접근해야
한다.
위와같이 되어있지 않으면 바꾸어 주어야 한다. # chmod 700 cops_104/ * “suid.chk” 프로그램 실행 전, 47번 줄의 메일을 받을 사람 주소를 변경해주어야 한다. # vi suid.chk INFORM=”root@localhost” <=메일받을 사람주소 * “suid.chk” 프로그램은 적어도 일주일에 한 번씩 실행시켜 준다. # ./suid.chk * cops실행후 받는 에러메시지에 대한 해결책은
자신의 캅스 디렉토리 내 docs/ 디렉토리 # cd /root/install/cops_104/docs ; vi warnings * cops_104 디렉토리 내 *.chk 실행파일들이
어떠한 작업을 하는지 좀 더 자세히 알고 싶은 # vi /root/install/cops_104/docs/release.notes * cops 실행결과를 너무 과신하지 말라. * cops 디렉토리 내 “is_able.lst” 파일은
모든 시스템사용자들에게 읽기/쓰기 모드로 된 *위 설명에 빠진 미진한 부분들은 cops_104/내
RE-ADME* 파일들과 cops_104/docs/ 에 (주의) 위에 사용된 www.redhat.com은 예제로서 사용된 것이다. ####################### 부록: v i 편집기 사용법
[필자 소개] 현미향님은 현재 하이텔 리눅스 동아리 회원이며, 시스템 관리자로 활동 중이다. PHP 언어에 대단한 관심을 가지고 있으며, 보안에 대한 공부에도 많은 시간을 보내고 있다고 한다. |