명령어/Linux

[RHEL] auditctl 감사 룰과 커널 상태 제어

jykim23 2026. 7. 17. 18:56
반응형

부제: 어떤 파일·시스템콜을 감시할지 룰을 걸고 커널 감사 상태를 조회

auditctl -l          # 현재 적용된 룰 목록
auditctl -s          # 감사 시스템 상태(enabled, backlog 등)
auditctl -h          # 도움말
$ auditctl -l
The audit system is disabled

auditctl은 커널 감사 서브시스템과 직접 대화한다. -w로 파일·디렉터리에 감시(watch)를 걸고 -a로 시스템콜 룰을 추가하지만, 이런 변경은 커널 상태를 바꾸므로 운영 환경에선 신중해야 한다. 조회용인 -l(룰 목록)과 -s(상태)는 읽기만 한다. 위 출력처럼 감사가 꺼져 있으면 "disabled"가 뜬다. 컨테이너에선 커널 감사 인터페이스 접근이 막혀 있어 룰 적용이 안 되니, 실제 감사 룰은 물리·VM에서 건다.

이렇게도 쓴다

--help가 아니라 -h로 도움말을 본다(옵션 표기 주의).

auditctl -h

 

버전은 -v로 확인한다.

auditctl -v

 

상태 출력에서 enabled 값만 뽑는다(조합).

auditctl -s | grep -o 'enabled [0-9]'

 

현재 커널이 소비 중인 감사 backlog를 본다.

auditctl -s

 

룰 목록을 파일로 남겨 비교용 스냅샷을 만든다(조합).

auditctl -l > /tmp/audit-rules.snap
반응형