반응형
부제: /etc/audit/rules.d/의 여러 .rules 파일을 하나로 병합해 커널에 적용
augenrules --check # 병합 결과가 현재 룰과 다른지 검사
augenrules --load # rules.d 파일들을 합쳐 커널에 로드
$ augenrules --help
Usage: /usr/sbin/augenrules --check|--loadaugenrules는 /etc/audit/rules.d/ 안의 여러 .rules 파일을 이름 순서대로 이어붙여 최종 룰 세트를 만든 뒤 auditctl로 커널에 밀어넣는다. 룰을 파일별로 쪼개 관리하고 재부팅 후에도 자동 적용하려는 표준 방식이다. --check는 실제 로드 없이 병합 결과와 현재 적용 룰의 차이만 확인하므로 읽기 검사에 쓴다. --load는 커널 상태를 바꾸니 물리·VM에서만 실행한다. 컨테이너에선 커널 감사 인터페이스가 제한적이라 로드가 실패할 수 있다.
이렇게도 쓴다
로드 전에 병합 결과가 현재와 다른지만 검사한다.
augenrules --check
병합 대상이 되는 룰 파일들을 미리 훑어본다(조합).
ls -1 /etc/audit/rules.d/*.rules
합쳐질 최종 순서를 파일명 정렬로 예측한다(조합).
cat $(ls /etc/audit/rules.d/*.rules | sort)
로드 결과가 담기는 최종 룰 파일을 확인한다.
cat /etc/audit/audit.rules
특정 키를 감시하는 룰이 있는지 찾는다(조합).
grep -r 'key=' /etc/audit/rules.d/반응형
'명령어 > Linux' 카테고리의 다른 글
| [RHEL] aureport 감사 로그 요약 리포트 (0) | 2026.07.17 |
|---|---|
| [RHEL] aulast 감사 로그 기반 로그인 이력 (0) | 2026.07.17 |
| [RHEL] auditctl 감사 룰과 커널 상태 제어 (0) | 2026.07.17 |
| [RHEL] audit2why SELinux 거부 원인 설명 (0) | 2026.07.17 |
| [RHEL] audit2allow AVC 거부를 정책 규칙으로 변환 (0) | 2026.07.17 |