Linux 로그 경로 정리 · 17/50 · Part 2. RHEL / Rocky Linux 로그 경로

선행 학습 → 11. Rocky Linux 주요 로그 경로 · 12. /var/log/messages 분석 · 13. /var/log/secure 분석 · 14. /var/log/cron 분석 · 15. /var/log/maillog 분석 · 16. /var/log/boot.log 분석
이번 글 → Rocky Linux 로그 경로 종합 정리
이어서 → 18. Rocky Linux 인증 이벤트 추적

1. 들어가며

11~16편에서 Rocky/RHEL의 주요 로그를 하나씩 살펴봤습니다. 이번 글은 이를 표 하나와 명령 세트 하나로 압축합니다. 실무에서 침해 의심 서버에 접속했을 때 바로 꺼내 쓰는 치트시트가 목표입니다.

핵심 요약

  • Rocky 로그는 rsyslog 파일 · journal · audit · 서비스 자체 로그 4계층이다.
  • 보안 분석 우선순위: secure → audit.log → cron → messages → 웹/DB/메일
  • 순환 파일(-YYYYMMDD)까지 포함해야 사고 기간을 덮는다.

2. 핵심 개념

계층결정하는 설정조회 도구
rsyslog 파일/etc/rsyslog.conf, /etc/rsyslog.d/grep, awk, less
journal/etc/systemd/journald.confjournalctl
audit/etc/audit/auditd.conf, /etc/audit/rules.d/ausearch, aureport
서비스 로그각 서비스 설정 (httpd.conf, my.cnf …)grep, awk

3. 로그 생성 구조

Rocky 로그 경로 한눈에

4. 실제 로그 경로

로그경로주요 이벤트보안 활용우선순위
인증/var/log/securesshd, sudo, su, useradd, passwd계정 탈취, 권한 상승, 백도어 계정★★★
감사/var/log/audit/audit.logEXECVE, 파일 감시, USER_*명령 실행 주체(auid), 중요 파일 접근★★★
cron/var/log/cronCROND CMD, crontab REPLACE지속성★★☆
범용/var/log/messagessystemd, kernel, logind서비스 등록, 로깅 중단, 모듈★★☆
웹/var/log/httpd/access_log, error_log요청, 오류웹쉘, 스캐닝, 취약점 공격★★☆ (웹 서버)
Nginx/var/log/nginx/access.log, error.log요청, 오류동일★★☆ (웹 서버)
DB/var/log/mariadb/mariadb.log (설정 확인 필수)접속 실패, 오류DB 계정 공격★☆☆
메일/var/log/maillogpostfix계정 탈취·스팸★☆☆ (메일 서버)
부팅/var/log/boot.log부팅 메시지재부팅 시점★☆☆
패키지/var/log/dnf.log, dnf.rpm.log설치·삭제도구 설치 흔적★★☆
로그인/var/log/wtmp, btmp, lastlog로그인 세션last, lastb 교차검증★★☆
저널/run/log/journal 또는 /var/log/journal전체파일 변조 시 대조 소스★★★

DB 로그 경로는 설정값을 확인해야 합니다: mysql -e "SHOW VARIABLES LIKE 'log_error'; SHOW VARIABLES LIKE 'general_log%';" 또는 grep -rE 'log[-_]error|general_log' /etc/my.cnf /etc/my.cnf.d/.

5. 명령어 실습

한 번에 실행하는 읽기 전용 점검 세트입니다.

echo "== OS ==";      cat /etc/rocky-release 2>/dev/null || cat /etc/redhat-release
echo "== Logging =="; systemctl is-active rsyslog auditd systemd-journald
echo "== Journal =="; ls -d /var/log/journal 2>/dev/null && echo persistent || echo volatile
echo "== Files ==";   ls -l --time-style=+%F\ %T /var/log/{secure,messages,cron,maillog,boot.log} /var/log/audit/audit.log 2>/dev/null
echo "== Rotated =="; ls /var/log/secure-* /var/log/messages-* 2>/dev/null | tail -4
echo "== Services =="; ls -d /var/log/{httpd,nginx,mariadb} 2>/dev/null
echo "== Audit rules =="; auditctl -l 2>/dev/null | head -5

6. 로그 예시

실제 실행 결과 — Rocky Linux 9.8 · root@rocky9-lab — 로그 경로 일괄 확인

위 이미지는 Rocky Linux 9.8 실습 환경에서 로그 경로를 일괄 확인한 실제 실행 결과입니다.

7. 로그 필드 분석

점검 세트 출력에서 읽어야 할 것:

출력판단
rsyslog: inactive파일 로그가 멈춤 → journal 로 대체 분석
auditd: inactive 또는 규칙 없음실행·파일 접근 가시성 없음
volatile재부팅 이전 저널 없음
파일 mtime 정체로깅 중단 시점 추정
순환 파일 날짜 공백로그 삭제 또는 서버 중단 기간

8. 보안관점

  • 정상: 3개 로깅 서비스 active, 파일 mtime 최신, 순환 파일 주 단위 연속.
  • 의심: 로깅 서비스 중 하나라도 inactive, 로그 파일 크기 급감, 순환 파일 누락, 설치 이력 없는 서비스 로그 디렉터리.

9. SOC 관점

Alert 수신 (Wazuh)
   ↓ location 필드로 원본 로그 경로 확인 (/var/log/secure 등)
   ↓ 17편 점검 세트로 로깅 상태 확인
   ↓ 우선순위 순서로 교차검증 (secure → audit → cron → messages)
   ↓ 결과를 Triage 메모에 기록 (소스·시각·판단)

10. 실습 체크리스트

[ ] Rocky 로그 4계층 설명
[ ] 12개 로그 경로·이벤트·보안 활용 표 재현
[ ] DB 로그 경로를 설정값으로 확인
[ ] 읽기 전용 점검 세트 실행
[ ] 점검 결과로 가시성 판단
[ ] 우선순위 기반 조사 순서 설명

11. 핵심 정리

  • Rocky 로그는 rsyslog·journal·audit·서비스 로그 4계층으로 본다.
  • 보안 분석은 secure 와 audit.log 가 중심이다.
  • 서비스 로그 경로는 반드시 설정값으로 확인한다.
  • 점검 세트로 로깅 상태부터 확인하고 분석을 시작한다.
  • 순환 파일까지 포함해야 사고 기간 전체를 볼 수 있다.

12. 다음 편 연결

구분글
◀ 이전 글16. /var/log/boot.log 분석
▶ 다음 글18. Rocky Linux 인증 이벤트 추적
시리즈Linux 로그 경로 정리 전체 보기
선행 시리즈리눅스 시스템 기초 · 파일 · 권한 · 사용자 관리 · 서비스 · 프로세스 관리 · Linux 시스템 보안 기초
profile
코드에 숨겨진 위협을 읽고 AI로 보안의 미래를 설계합니다. 프론트엔드 개발 경험을 자산 삼아 더 견고하고 지능적인 보안 운영 시스템을 구축해 나가는 과정을 기록합니다

0개의 댓글