Linux 로그 경로 정리 · 17/50 · Part 2. RHEL / Rocky Linux 로그 경로
선행 학습 → 11. Rocky Linux 주요 로그 경로 · 12. /var/log/messages 분석 · 13. /var/log/secure 분석 · 14. /var/log/cron 분석 · 15. /var/log/maillog 분석 · 16. /var/log/boot.log 분석
이번 글 → Rocky Linux 로그 경로 종합 정리
이어서 → 18. Rocky Linux 인증 이벤트 추적
11~16편에서 Rocky/RHEL의 주요 로그를 하나씩 살펴봤습니다. 이번 글은 이를 표 하나와 명령 세트 하나로 압축합니다. 실무에서 침해 의심 서버에 접속했을 때 바로 꺼내 쓰는 치트시트가 목표입니다.
핵심 요약
- Rocky 로그는 rsyslog 파일 · journal · audit · 서비스 자체 로그 4계층이다.
- 보안 분석 우선순위:
secure→audit.log→cron→messages→ 웹/DB/메일- 순환 파일(
-YYYYMMDD)까지 포함해야 사고 기간을 덮는다.
| 계층 | 결정하는 설정 | 조회 도구 |
|---|---|---|
| rsyslog 파일 | /etc/rsyslog.conf, /etc/rsyslog.d/ | grep, awk, less |
| journal | /etc/systemd/journald.conf | journalctl |
| audit | /etc/audit/auditd.conf, /etc/audit/rules.d/ | ausearch, aureport |
| 서비스 로그 | 각 서비스 설정 (httpd.conf, my.cnf …) | grep, awk |

| 로그 | 경로 | 주요 이벤트 | 보안 활용 | 우선순위 |
|---|---|---|---|---|
| 인증 | /var/log/secure | sshd, sudo, su, useradd, passwd | 계정 탈취, 권한 상승, 백도어 계정 | ★★★ |
| 감사 | /var/log/audit/audit.log | EXECVE, 파일 감시, USER_* | 명령 실행 주체(auid), 중요 파일 접근 | ★★★ |
| cron | /var/log/cron | CROND CMD, crontab REPLACE | 지속성 | ★★☆ |
| 범용 | /var/log/messages | systemd, kernel, logind | 서비스 등록, 로깅 중단, 모듈 | ★★☆ |
| 웹 | /var/log/httpd/access_log, error_log | 요청, 오류 | 웹쉘, 스캐닝, 취약점 공격 | ★★☆ (웹 서버) |
| Nginx | /var/log/nginx/access.log, error.log | 요청, 오류 | 동일 | ★★☆ (웹 서버) |
| DB | /var/log/mariadb/mariadb.log (설정 확인 필수) | 접속 실패, 오류 | DB 계정 공격 | ★☆☆ |
| 메일 | /var/log/maillog | postfix | 계정 탈취·스팸 | ★☆☆ (메일 서버) |
| 부팅 | /var/log/boot.log | 부팅 메시지 | 재부팅 시점 | ★☆☆ |
| 패키지 | /var/log/dnf.log, dnf.rpm.log | 설치·삭제 | 도구 설치 흔적 | ★★☆ |
| 로그인 | /var/log/wtmp, btmp, lastlog | 로그인 세션 | last, lastb 교차검증 | ★★☆ |
| 저널 | /run/log/journal 또는 /var/log/journal | 전체 | 파일 변조 시 대조 소스 | ★★★ |
DB 로그 경로는 설정값을 확인해야 합니다:
mysql -e "SHOW VARIABLES LIKE 'log_error'; SHOW VARIABLES LIKE 'general_log%';"또는grep -rE 'log[-_]error|general_log' /etc/my.cnf /etc/my.cnf.d/.
한 번에 실행하는 읽기 전용 점검 세트입니다.
echo "== OS =="; cat /etc/rocky-release 2>/dev/null || cat /etc/redhat-release
echo "== Logging =="; systemctl is-active rsyslog auditd systemd-journald
echo "== Journal =="; ls -d /var/log/journal 2>/dev/null && echo persistent || echo volatile
echo "== Files =="; ls -l --time-style=+%F\ %T /var/log/{secure,messages,cron,maillog,boot.log} /var/log/audit/audit.log 2>/dev/null
echo "== Rotated =="; ls /var/log/secure-* /var/log/messages-* 2>/dev/null | tail -4
echo "== Services =="; ls -d /var/log/{httpd,nginx,mariadb} 2>/dev/null
echo "== Audit rules =="; auditctl -l 2>/dev/null | head -5

위 이미지는 Rocky Linux 9.8 실습 환경에서 로그 경로를 일괄 확인한 실제 실행 결과입니다.
점검 세트 출력에서 읽어야 할 것:
| 출력 | 판단 |
|---|---|
rsyslog: inactive | 파일 로그가 멈춤 → journal 로 대체 분석 |
auditd: inactive 또는 규칙 없음 | 실행·파일 접근 가시성 없음 |
volatile | 재부팅 이전 저널 없음 |
| 파일 mtime 정체 | 로깅 중단 시점 추정 |
| 순환 파일 날짜 공백 | 로그 삭제 또는 서버 중단 기간 |
Alert 수신 (Wazuh)
↓ location 필드로 원본 로그 경로 확인 (/var/log/secure 등)
↓ 17편 점검 세트로 로깅 상태 확인
↓ 우선순위 순서로 교차검증 (secure → audit → cron → messages)
↓ 결과를 Triage 메모에 기록 (소스·시각·판단)
[ ] Rocky 로그 4계층 설명
[ ] 12개 로그 경로·이벤트·보안 활용 표 재현
[ ] DB 로그 경로를 설정값으로 확인
[ ] 읽기 전용 점검 세트 실행
[ ] 점검 결과로 가시성 판단
[ ] 우선순위 기반 조사 순서 설명
secure 와 audit.log 가 중심이다.| 구분 | 글 |
|---|---|
| ◀ 이전 글 | 16. /var/log/boot.log 분석 |
| ▶ 다음 글 | 18. Rocky Linux 인증 이벤트 추적 |
| 시리즈 | Linux 로그 경로 정리 전체 보기 |
| 선행 시리즈 | 리눅스 시스템 기초 · 파일 · 권한 · 사용자 관리 · 서비스 · 프로세스 관리 · Linux 시스템 보안 기초 |