7.7. 감사 로그 파일 검색
ausearch 유틸리티를 사용하면 특정 이벤트에 대한 감사 로그 파일을 검색할 수 있습니다. 기본적으로 ausearch 는
/var/log/audit/audit.log 파일을 검색합니다. ausearch options -if file_name명령을 사용하여 다른 파일을 지정할 수 있습니다. 하나의 ausearch 명령에 여러 옵션을 제공하는 것은 동일한 필드 유형의 여러 인스턴스 간에 AND 연산자를 사용하는 것과 동일합니다.
예 7.7. ausearch 를 사용하여 로그 파일 감사 검색
/var/log/audit/audit.log 파일에서 실패한 로그인 시도를 검색하려면 다음 명령을 사용하십시오.
~]# ausearch --message USER_LOGIN --success no --interpret
모든 계정, 그룹 및 역할 변경 사항을 검색하려면 다음 명령을 사용합니다.
~]# ausearch -m ADD_USER -m DEL_USER -m ADD_GROUP -m USER_CHAUTHTOK -m DEL_GROUP -m CHGRP_ID -m ROLE_ASSIGN -m ROLE_REMOVE -i
사용자의 로그인 ID(
auid)를 사용하여 특정 사용자가 수행한 모든 작업을 검색하려면 다음 명령을 사용합니다.
~]# ausearch -ua 1000 -i
토요일부터 지금까지 실패한 모든 시스템 호출을 검색하려면 다음 명령을 사용합니다.
~]# ausearch --start yesterday --end now -m SYSCALL -sv no -i
모든 ausearch 옵션의 전체 목록은 ausearch(8) 도움말 페이지를 참조하십시오.