728x90

audit 7

[RHEL] auvirt 가상머신 실행 이력 조회

부제: audit.log에서 libvirt/KVM 게스트의 시작·종료 세션을 뽑아낸다auvirt # 감사 로그의 VM 세션 목록auvirt --summary # 게스트별 요약auvirt --all-events # 시작·종료 외 모든 이벤트$ auvirtNo log fileError: No such file or directoryauvirt는 감사 로그를 분석해 어떤 가상머신이 언제 켜지고 꺼졌는지, 누가 실행했는지를 재구성한다. libvirt는 게스트 수명주기를 감사 레코드로 남기는데, auvirt는 그걸 사람이 읽는 세션 표로 정리한다. KVM 호스트에서 게스트 가동 이력을 감사·추적할 때 쓴다. 위 출력은 감사 로그가 없어서 난 것이다. 컨테이너에선 커널 ..

명령어/Linux 2026.07.18

[RHEL] ausyscall 시스템콜 이름과 번호 변환

부제: 감사 룰이나 로그에 나오는 시스템콜 번호를 이름으로, 이름을 번호로ausyscall open # 이름 -> 번호ausyscall 2 # 번호 -> 이름ausyscall --dump # 아키텍처별 전체 시스템콜 표$ ausyscall openopen 2openat 257openat2 437$ ausyscall 2openausyscall은 커널 시스템콜의 이름과 번호를 서로 변환한다. 감사 룰을 -S openat처럼 이름으로 쓰거나, 로그에 syscall=257 같은 번호가 찍혔을 때 그게 무슨 호출인지 되짚을 때 쓴다. 순수 조회 도구라 커널 상태를 건드리지 않아 컨테이너에서도 안전하게 동작한다..

명령어/Linux 2026.07.17

[RHEL] ausearch 감사 로그를 조건으로 검색

부제: 방대한 audit.log를 사용자·시각·시스템콜·키로 걸러서 본다ausearch -m USER_LOGIN # 메시지 타입으로 검색ausearch -ua root # 특정 사용자(uid) 이벤트ausearch -k mykey -i # 룰 키로 찾고 사람이 읽게 해석$ ausearch -m USER_LOGIN --start todayausearch는 /var/log/audit/audit.log에 쌓인 감사 레코드를 조건으로 뽑아내는 도구다. raw 로그는 사람이 읽기 어렵지만 -i(interpret)를 붙이면 uid를 이름으로, 시각을 사람이 읽는 형식으로 바꿔준다. 로그가 없거나 감사가 꺼져 있으면 만 나온다. 컨테이너에선 커널..

명령어/Linux 2026.07.17

[RHEL] aureport 감사 로그 요약 리포트

부제: audit.log를 인증·명령·파일·이상행위 같은 주제별 표로 요약aureport # 전체 요약aureport -au # 인증(로그인) 리포트aureport --summary # 항목별 합계 정렬$ aureport -auAuthentication Report============================================# date time acct host term exe success event============================================aureport는 ausearch가 뽑은 원시 레코드를 사람이 훑기 좋은 표로 집계한다. 로그인 성공·실패, 실행된 명령, 접근된..

명령어/Linux 2026.07.17

[RHEL] aulast 감사 로그 기반 로그인 이력

부제: last와 비슷하지만 wtmp가 아니라 audit.log에서 로그인 세션을 뽑는다aulast # 감사 로그에서 로그인 세션 목록aulast --bad # 실패한 로그인 시도aulast --proof # 각 세션의 근거 레코드까지 표시$ aulastNo log fileError - No such file or directoryaulast는 익숙한 last의 감사판이다. last가 /var/log/wtmp를 읽는 것과 달리 aulast는 감사 로그를 파싱해 로그인·로그아웃 세션을 재구성한다. 감사 데이터라 세션마다 어떤 레코드에서 나왔는지 --proof로 증빙까지 볼 수 있어 포렌식에 유용하다. 위 출력은 이 호스트에 감사 로그가 없어서 나온 것이다. 컨테..

명령어/Linux 2026.07.17

[RHEL] augenrules 조각난 룰 파일을 합쳐 로드

부제: /etc/audit/rules.d/의 여러 .rules 파일을 하나로 병합해 커널에 적용augenrules --check # 병합 결과가 현재 룰과 다른지 검사augenrules --load # rules.d 파일들을 합쳐 커널에 로드$ augenrules --helpUsage: /usr/sbin/augenrules --check|--loadaugenrules는 /etc/audit/rules.d/ 안의 여러 .rules 파일을 이름 순서대로 이어붙여 최종 룰 세트를 만든 뒤 auditctl로 커널에 밀어넣는다. 룰을 파일별로 쪼개 관리하고 재부팅 후에도 자동 적용하려는 표준 방식이다. --check는 실제 로드 없이 병합 결과와 현재 적용 룰의 차이만 확인하므로 읽기 검사에 쓴다...

명령어/Linux 2026.07.17

[RHEL] auditctl 감사 룰과 커널 상태 제어

부제: 어떤 파일·시스템콜을 감시할지 룰을 걸고 커널 감사 상태를 조회auditctl -l # 현재 적용된 룰 목록auditctl -s # 감사 시스템 상태(enabled, backlog 등)auditctl -h # 도움말$ auditctl -lThe audit system is disabledauditctl은 커널 감사 서브시스템과 직접 대화한다. -w로 파일·디렉터리에 감시(watch)를 걸고 -a로 시스템콜 룰을 추가하지만, 이런 변경은 커널 상태를 바꾸므로 운영 환경에선 신중해야 한다. 조회용인 -l(룰 목록)과 -s(상태)는 읽기만 한다. 위 출력처럼 감사가 꺼져 있으면 "disabled"가 뜬다. 컨테이너에선 커널 감사 인터페이스 접근이 막혀 있..

명령어/Linux 2026.07.17
728x90