반응형
부제: 감사 로그의 AVC 거부를 원인·해결책까지 설명해 준다
sealert -a /var/log/audit/audit.log # 로그 전체의 AVC 거부를 분석
sealert -l "*" # 저장된 모든 경보를 나열
sealert -l <UUID> # 특정 경보의 상세 설명
sealert는 setroubleshoot의 분석 프런트엔드다. 원시 AVC 거부 한 줄(avc: denied ...)은 사람이 읽기 어렵지만, sealert는 그걸 "무슨 프로세스가 무엇에 막혔고, 이유가 무엇이며, 이렇게 풀 수 있다"는 문장으로 바꿔 준다. -a는 로그 파일을 통째로 훑고, -l은 setroubleshootd가 이미 저장해 둔 경보를 UUID로 조회한다. 제안에 setsebool이나 ausearch | audit2allow 명령까지 딸려 나오는 게 핵심이다.
데비안 AppArmor에서는 거부가 dmesg나 journalctl에 apparmor="DENIED"로 남고, aa-logprof가 대화형으로 프로파일을 고쳐 주는 식이다. 원인 해설과 정책 수정을 한 도구가 안내한다는 점은 닮았다.
이렇게도 쓴다
최근 거부 시각을 먼저 확인하고 로그를 분석한다(조합).
ausearch -m avc -ts recent; sealert -a /var/log/audit/audit.log
분석 결과에서 권고 명령 줄만 추린다(조합).
sealert -a /var/log/audit/audit.log | grep -A3 'you can'
setroubleshoot가 남긴 알림을 저널에서 본다(조합).
journalctl -t setroubleshoot --since today
특정 경보만 골라 상세 리포트를 읽는다.
sealert -l 84e0b04d-1b2c-4a55-9f00-abcdef012345
audit2allow와 짝지어 커스텀 모듈 초안을 뽑는다(조합).
sealert -a /var/log/audit/audit.log; ausearch -m avc -ts today | audit2allow -M mypol반응형
'명령어 > Linux' 카테고리의 다른 글
| [RHEL] secon 보안 컨텍스트 분해 출력 (0) | 2026.08.16 |
|---|---|
| [RHEL] sechecker SELinux 정책 위생 점검 (0) | 2026.08.16 |
| [RHEL] rpmverify 설치 후 변조된 파일 검출 (0) | 2026.08.16 |
| [RHEL] rpmsign RPM 패키지에 GPG 서명 (0) | 2026.08.16 |
| [RHEL] rpmquery rpm 데이터베이스 질의 전담 (0) | 2026.08.16 |