개요

Linux /proc는 실행 중인 시스템 내부 데이터 구조에 대한 인터페이스로, 커널과 프로세스에 대한 다양한 정보를 살펴볼 수 있는 가상 파일시스템입니다. 호스트 보안 감사에서는 이 정보를 통해 프로세스 식별, 권한(capability) 모델, namespace 격리 여부, 커널 설정(sysctl) 점검의 근거를 만들 수 있습니다. 접근이 통제되지 않으면 다른 프로세스 정보 노출이나 잘못된 감사 판단으로 이어질 수 있으므로, 정보 수집과 접근 통제 점검을 함께 해야 합니다.
적용 환경·전제조건
- 대상은 실행 중인 Linux 시스템의 /proc 파일시스템입니다.
- /proc/pid 디렉터리 접근은 hidepid 마운트 옵션에 따라 달라집니다. hidepid는 Linux 3.3부터 지원되며, 0이면 모든 사용자가 모든 /proc/pid 디렉터리에 접근할 수 있습니다.
- 커널 권한은 Linux 2.2부터 root 특권을 capability 단위로 분리해 개별 활성화와 비활성화가 가능하고, capability는 스레드 단위 특성입니다.
- namespace는 /proc/pid/ns/ 디렉터리의 각 엔트리로 확인됩니다. user namespace는 Linux 3.8부터 특권 없이 생성할 수 있습니다.
- /proc/pid/ns/의 mnt 핸들은 Linux 3.8 이상, net 핸들은 Linux 3.0 이상에서 프로세스가 속한 mount namespace, network namespace를 식별하는 데 사용할 수 있습니다.
- /proc/sys/kernel/의 sysctl 파일은 커널 운영을 조정·모니터링하는 데 사용됩니다. 다만 일부 파일은 조정 시 시스템 운영을 악화시킬 수 있으므로 변경 관리가 필요합니다.
기술 절차·판단 근거
- /proc 구조를 먼저 확인합니다. /proc는 커널과 프로세스에 대한 정보를 가상 파일 형태로 제공하므로, 감사 대상 프로세스와 커널 상태 파악의 출발점이 됩니다.
- /proc/pid 접근 범위를 확인합니다. hidepid=0으로 설정된 호스트에서는 다른 프로세스 정보가 노출될 수 있으므로, 프로세스 정보 노출 여부를 점검합니다.
- capability 모델을 검토합니다. 커널 특권이 Linux 2.2부터 capability 단위로 분리되고, 개별 활성화와 비활성화가 가능하며 스레드 단위 특성인 구조라는 점만 제공된 근거로 확인됩니다.
- namespace 격리 여부를 확인합니다. /proc/pid/ns/의 mnt, net 등 핸들은 프로세스가 속한 mount namespace, network namespace를 식별하는 데 사용할 수 있습니다.
- /proc/sys/kernel/의 sysctl 파일은 커널 운영 조정과 모니터링에 사용되고, 일부 파일은 조정 시 시스템 운영을 악화시킬 수 있으므로 변경 관리 절차를 따르는 것이 필요합니다.
운영상 영향
- hidepid=0은 모든 사용자가 모든 /proc/pid 디렉터리에 접근할 수 있어 다른 프로세스 정보 노출로 이어질 수 있습니다.
- /proc/sys/kernel/의 일부 sysctl 파일을 변경·조정하면 시스템 운영에 악영향을 줄 수 있으므로, 변경 전에 기준값을 기록하고 변경 관리 절차를 따르는 것이 좋습니다.
- namespace와 capability 상태를 점검하지 못하면 격리 수준과 과도한 권한 상태를 파악하기 어렵고, 감사 판단의 신뢰성이 낮아질 수 있습니다.
탐지·대응
/proc 기반 점검에서는 다음 항목을 확인해야 합니다.
- /proc/pid 디렉터리 접근을 제어하는 hidepid 마운트 옵션이 어떤 값으로 설정되어 있는지 확인합니다. 0이면 모든 사용자가 모든 /proc/pid 디렉터리에 접근할 수 있습니다.
- /proc/pid/ns/에 있는 mnt, net 등 namespace 핸들로 프로세스가 속한 namespace를 식별합니다.
- capability가 Linux 2.2부터 커널 특권을 capability 단위로 분리해 개별 활성화와 비활성화가 가능하고 스레드 단위 특성이라는 모델의 의미를 검토합니다.
- /proc/sys/kernel/의 sysctl 파일이 커널 운영을 조정·모니터링하는 데 사용된다는 점을 확인하고, 일부 파일은 조정 시 시스템 운영을 악화시킬 수 있으므로 변경 관리 절차를 따릅니다.
한계 및 참고자료
제공된 근거에는 구체적인 공격 시나리오, 실제 악용 사례, 위협 행위자, CVE 또는 KEV 등재 사실이 포함되지 않습니다. 이 가이드는 /proc 기반 정보 수집과 접근 통제 점검을 목적으로 하며, 특정 버전별 취약점이나 공격 성공 가능성을 판정하는 근거로는 충분하지 않습니다.
또한 hidepid의 0 외 값에 대한 구체적 동작, user namespace 생성 제한, capability별 허용 목록, sysctl 파일별 위험도 등은 제공된 인용 범위에서 확인되지 않았습니다. 실제 적용 시 해당 항목을 보강해야 합니다.
참고자료
함께 읽으면 좋은 글
- 웹 인증 테스트 가이드: 계정 열거부터 MFA·세션 상태 전이까지
- CVE-2026-77995 대응 가이드: Joomla miniOrange OAuth 임의 계정 탈취 점검
- APT29와 같은 활동의 여러 표지: '동일'이 아니라 '겹침'으로 보는 이유
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!