안녕하세요?
사실 쉘유저가 있다면 그 유저의 권한을 퍼미션만으로 제한한다는 것은
매우 어려운 일입니다.
가장 좋은 방법은 쉘유저를 없애는 것이겠지만... 거의 쉘사용
불능수준까지 제한하지 않는다면 막는 것이 힘들 겁니다.
일단 서버 내에서 컴파일만 되면 모든 문제는 끝이죠. 설사 gcc를
막아놓는다고 해도 네트워크를 통해서 다른 곳에서 이미 컴파일된
gcc 바이너리를 퍼오면 되는 거고...
일반적인 non-suid 프로그램의 경우 막아봤자 보안에 큰 이득은
없으리라 생각됩니다. 어짜피 외부에서 다 퍼올 수 있으니깐요.
가장 간단한 방법은 눈에 보이는 suid 프로그램은 모조리 막아버리는
것이지만... 쉘이 제대로 동작할지 의문도 듭니다.
흔히 쉘계정만 따내면 그 서버의 반이상은 해킹한거나 다름없다고
말하죠.
그럼...--어떻게 물고기를 잡을까...