명령어/Linux

[RHEL] ausearch 감사 로그를 조건으로 검색

jykim23 2026. 7. 17. 18:56
반응형

부제: 방대한 audit.log를 사용자·시각·시스템콜·키로 걸러서 본다

ausearch -m USER_LOGIN            # 메시지 타입으로 검색
ausearch -ua root                 # 특정 사용자(uid) 이벤트
ausearch -k mykey -i              # 룰 키로 찾고 사람이 읽게 해석
$ ausearch -m USER_LOGIN --start today
<no matches>

ausearch/var/log/audit/audit.log에 쌓인 감사 레코드를 조건으로 뽑아내는 도구다. raw 로그는 사람이 읽기 어렵지만 -i(interpret)를 붙이면 uid를 이름으로, 시각을 사람이 읽는 형식으로 바꿔준다. 로그가 없거나 감사가 꺼져 있으면 <no matches>만 나온다. 컨테이너에선 커널 감사 인터페이스가 제한적이라 실제 감사 로그 수집은 물리·VM에서 이뤄진다.

이렇게도 쓴다

특정 시각 이후 이벤트만 본다.

ausearch --start today --end now

 

시스템콜 이름으로 검색한다.

ausearch -sc openat -i

 

실패한 로그인만 골라 본다.

ausearch -m USER_LOGIN --success no

 

특정 파일에 대한 접근 기록을 찾는다.

ausearch -f /etc/passwd -i

 

CSV로 뽑아 다른 도구로 넘긴다(포맷 조합).

ausearch -m USER_LOGIN --format csv

 

명령 이름과 grep을 엮어 특정 실행만 추린다(조합).

ausearch -sc execve -i | grep -i sudo
반응형