명령어/Linux

[RHEL] aulastlog 감사 로그 기반 마지막 로그인

jykim23 2026. 8. 4. 22:53
반응형

부제: 계정별 최근 로그인을 audit 기록에서 뽑아 보여준다

aulastlog           # 모든 계정의 마지막 로그인
aulastlog -u root   # 특정 사용자만
Username         Port         From                       Latest
root             ssh          ?                          2026년 07월 17일 20:58:05
bin                                                      **Never logged in**
daemon                                                   **Never logged in**
adm                                                      **Never logged in**

aulastlog는 lastlog와 겉모습이 같지만 데이터 출처가 다르다. lastlog/var/log/lastlog 바이너리를 읽는 반면, aulastlog는 audit 서브시스템(auditd)이 남긴 로그인 이벤트를 근거로 삼는다. 감사가 켜진 시스템에서는 audit 로그가 조작·회전 정책 면에서 더 신뢰할 만해, 감사 관점의 "마지막 접속"을 확인할 때 이쪽을 쓴다. -u로 계정을 좁힌다.

데비안에도 audit 패키지가 있으면 동일 명령이 동작한다. 배포판 고유라기보다 감사 프레임워크(audit)에 딸린 유틸리티다.

이렇게도 쓴다

한 번도 로그인하지 않은 계정만 걸러낸다(조합).

aulastlog | grep 'Never logged in'

 

실제로 접속한 적 있는 계정만 남긴다(조합).

aulastlog | grep -v 'Never'

 

ssh로 들어온 계정만 추린다(조합).

aulastlog | awk '$2=="ssh"'

 

파일 기반 lastlog와 나란히 비교한다(조합).

lastlog; aulastlog

 

특정 계정 확인 후 실패 로그인까지 살핀다(조합).

aulastlog -u root; aureport -au --failed
반응형