반응형
부제: 방대한 audit.log를 사용자·시각·시스템콜·키로 걸러서 본다
ausearch -m USER_LOGIN # 메시지 타입으로 검색
ausearch -ua root # 특정 사용자(uid) 이벤트
ausearch -k mykey -i # 룰 키로 찾고 사람이 읽게 해석
$ ausearch -m USER_LOGIN --start today
<no matches>ausearch는 /var/log/audit/audit.log에 쌓인 감사 레코드를 조건으로 뽑아내는 도구다. raw 로그는 사람이 읽기 어렵지만 -i(interpret)를 붙이면 uid를 이름으로, 시각을 사람이 읽는 형식으로 바꿔준다. 로그가 없거나 감사가 꺼져 있으면 <no matches>만 나온다. 컨테이너에선 커널 감사 인터페이스가 제한적이라 실제 감사 로그 수집은 물리·VM에서 이뤄진다.
이렇게도 쓴다
특정 시각 이후 이벤트만 본다.
ausearch --start today --end now
시스템콜 이름으로 검색한다.
ausearch -sc openat -i
실패한 로그인만 골라 본다.
ausearch -m USER_LOGIN --success no
특정 파일에 대한 접근 기록을 찾는다.
ausearch -f /etc/passwd -i
CSV로 뽑아 다른 도구로 넘긴다(포맷 조합).
ausearch -m USER_LOGIN --format csv
명령 이름과 grep을 엮어 특정 실행만 추린다(조합).
ausearch -sc execve -i | grep -i sudo반응형
'명령어 > Linux' 카테고리의 다른 글
| [RHEL] authselect 시스템 인증 프로파일 관리 (0) | 2026.07.17 |
|---|---|
| [RHEL] ausyscall 시스템콜 이름과 번호 변환 (0) | 2026.07.17 |
| [RHEL] aureport 감사 로그 요약 리포트 (0) | 2026.07.17 |
| [RHEL] aulast 감사 로그 기반 로그인 이력 (0) | 2026.07.17 |
| [RHEL] augenrules 조각난 룰 파일을 합쳐 로드 (0) | 2026.07.17 |