반응형
부제: 어떤 파일·시스템콜을 감시할지 룰을 걸고 커널 감사 상태를 조회
auditctl -l # 현재 적용된 룰 목록
auditctl -s # 감사 시스템 상태(enabled, backlog 등)
auditctl -h # 도움말
$ auditctl -l
The audit system is disabledauditctl은 커널 감사 서브시스템과 직접 대화한다. -w로 파일·디렉터리에 감시(watch)를 걸고 -a로 시스템콜 룰을 추가하지만, 이런 변경은 커널 상태를 바꾸므로 운영 환경에선 신중해야 한다. 조회용인 -l(룰 목록)과 -s(상태)는 읽기만 한다. 위 출력처럼 감사가 꺼져 있으면 "disabled"가 뜬다. 컨테이너에선 커널 감사 인터페이스 접근이 막혀 있어 룰 적용이 안 되니, 실제 감사 룰은 물리·VM에서 건다.
이렇게도 쓴다
--help가 아니라 -h로 도움말을 본다(옵션 표기 주의).
auditctl -h
버전은 -v로 확인한다.
auditctl -v
상태 출력에서 enabled 값만 뽑는다(조합).
auditctl -s | grep -o 'enabled [0-9]'
현재 커널이 소비 중인 감사 backlog를 본다.
auditctl -s
룰 목록을 파일로 남겨 비교용 스냅샷을 만든다(조합).
auditctl -l > /tmp/audit-rules.snap반응형
'명령어 > Linux' 카테고리의 다른 글
| [RHEL] aulast 감사 로그 기반 로그인 이력 (0) | 2026.07.17 |
|---|---|
| [RHEL] augenrules 조각난 룰 파일을 합쳐 로드 (0) | 2026.07.17 |
| [RHEL] audit2why SELinux 거부 원인 설명 (0) | 2026.07.17 |
| [RHEL] audit2allow AVC 거부를 정책 규칙으로 변환 (0) | 2026.07.17 |
| [RHEL] alternatives 대체 명령 심볼릭 링크 관리 (0) | 2026.07.17 |