명령어/Linux

[RHEL] augenrules 조각난 룰 파일을 합쳐 로드

jykim23 2026. 7. 17. 18:56
반응형

부제: /etc/audit/rules.d/의 여러 .rules 파일을 하나로 병합해 커널에 적용

augenrules --check     # 병합 결과가 현재 룰과 다른지 검사
augenrules --load      # rules.d 파일들을 합쳐 커널에 로드
$ augenrules --help
Usage: /usr/sbin/augenrules --check|--load

augenrules/etc/audit/rules.d/ 안의 여러 .rules 파일을 이름 순서대로 이어붙여 최종 룰 세트를 만든 뒤 auditctl로 커널에 밀어넣는다. 룰을 파일별로 쪼개 관리하고 재부팅 후에도 자동 적용하려는 표준 방식이다. --check는 실제 로드 없이 병합 결과와 현재 적용 룰의 차이만 확인하므로 읽기 검사에 쓴다. --load는 커널 상태를 바꾸니 물리·VM에서만 실행한다. 컨테이너에선 커널 감사 인터페이스가 제한적이라 로드가 실패할 수 있다.

이렇게도 쓴다

로드 전에 병합 결과가 현재와 다른지만 검사한다.

augenrules --check

 

병합 대상이 되는 룰 파일들을 미리 훑어본다(조합).

ls -1 /etc/audit/rules.d/*.rules

 

합쳐질 최종 순서를 파일명 정렬로 예측한다(조합).

cat $(ls /etc/audit/rules.d/*.rules | sort)

 

로드 결과가 담기는 최종 룰 파일을 확인한다.

cat /etc/audit/audit.rules

 

특정 키를 감시하는 룰이 있는지 찾는다(조합).

grep -r 'key=' /etc/audit/rules.d/
반응형