반응형
부제: audit.log를 인증·명령·파일·이상행위 같은 주제별 표로 요약
aureport # 전체 요약
aureport -au # 인증(로그인) 리포트
aureport --summary # 항목별 합계 정렬
$ aureport -au
Authentication Report
============================================
# date time acct host term exe success event
============================================
<no events of interest were found>aureport는 ausearch가 뽑은 원시 레코드를 사람이 훑기 좋은 표로 집계한다. 로그인 성공·실패, 실행된 명령, 접근된 파일, 계정 변경 등을 주제별 리포트로 나눠 보여준다. 로그가 비어 있으면 위처럼 "이벤트 없음"만 출력된다. 컨테이너에선 커널 감사가 제한적이라 리포트에 실제 데이터가 쌓이려면 물리·VM에서 감사가 켜져 있어야 한다.
이렇게도 쓴다
실행된 명령 리포트를 본다.
aureport --comm
파일 접근 리포트를 본다.
aureport -f
실패한 이벤트만 요약한다.
aureport --failed
기간을 지정해 리포트를 낸다.
aureport -ts today -te now
이상행위(anomaly) 리포트를 확인한다.
aureport -n -i
인증 리포트에서 실패 건수만 세어 본다(조합).
aureport -au --failed | grep -c 'no$'반응형
'명령어 > Linux' 카테고리의 다른 글
| [RHEL] ausyscall 시스템콜 이름과 번호 변환 (0) | 2026.07.17 |
|---|---|
| [RHEL] ausearch 감사 로그를 조건으로 검색 (0) | 2026.07.17 |
| [RHEL] aulast 감사 로그 기반 로그인 이력 (0) | 2026.07.17 |
| [RHEL] augenrules 조각난 룰 파일을 합쳐 로드 (0) | 2026.07.17 |
| [RHEL] auditctl 감사 룰과 커널 상태 제어 (0) | 2026.07.17 |