명령어/Linux

[RHEL] aureport 감사 로그 요약 리포트

jykim23 2026. 7. 17. 18:56
반응형

부제: audit.log를 인증·명령·파일·이상행위 같은 주제별 표로 요약

aureport                     # 전체 요약
aureport -au                 # 인증(로그인) 리포트
aureport --summary           # 항목별 합계 정렬
$ aureport -au
Authentication Report
============================================
# date time acct host term exe success event
============================================
<no events of interest were found>

aureportausearch가 뽑은 원시 레코드를 사람이 훑기 좋은 표로 집계한다. 로그인 성공·실패, 실행된 명령, 접근된 파일, 계정 변경 등을 주제별 리포트로 나눠 보여준다. 로그가 비어 있으면 위처럼 "이벤트 없음"만 출력된다. 컨테이너에선 커널 감사가 제한적이라 리포트에 실제 데이터가 쌓이려면 물리·VM에서 감사가 켜져 있어야 한다.

이렇게도 쓴다

실행된 명령 리포트를 본다.

aureport --comm

 

파일 접근 리포트를 본다.

aureport -f

 

실패한 이벤트만 요약한다.

aureport --failed

 

기간을 지정해 리포트를 낸다.

aureport -ts today -te now

 

이상행위(anomaly) 리포트를 확인한다.

aureport -n -i

 

인증 리포트에서 실패 건수만 세어 본다(조합).

aureport -au --failed | grep -c 'no$'
반응형