05 · CHAPTER 01 · LOG & MONITORING
로그는 사건의
영수증
로그 한 줄의 시각·주체·행위·결과를 읽고 서로 다른 기록을 연결하는 기준을 세웁니다.
LOG & MONITORING STUDY NOTE로그는 사건의 영수증Log · Timestamp · Event · Evidence
01
기억보다 기록이 정확하다
핵심 용어
Log Timestamp Event Evidence
문제가 지나간 뒤에는 당시 상태를 다시 볼 수 없으므로 기록이 필요합니다.
로그는 서비스가 관찰한 사건입니다. 같은 행동도 운영체제, 웹 서버, 애플리케이션과 방화벽에 서로 다른 모습으로 남습니다.
시간대, 호스트명, 사용자, 출발지, 대상, 결과를 공통 축으로 맞추면 기록을 하나의 흐름으로 연결할 수 있습니다.
02
한 줄에서 찾을 다섯 가지
핵심 개념
When Who Where What Result
필드의 의미와 데이터 출처를 먼저 확인합니다.
When발생 시각과 시간대
Who사용자·계정·프로세스
Where호스트·출발지·목적지
What요청·명령·이벤트
Result성공·실패·상태 코드
03
오늘 로그부터 읽기
관련 명령어
journalctl --since today --no-pager journalctl -p warning --since today --no-pager tail -n 100 /var/log/auth.log grep -iE "fail|error|denied" /var/log/syslog | tail 범위를 작게 잡고 서비스와 키워드를 좁혀 확인합니다.
$ journalctl --since today --no-pager
$ journalctl -p warning --since today --no-pager
$ tail -n 100 /var/log/auth.log
$ grep -iE "fail|error|denied" /var/log/syslog | tail
04
원본과 분석본을 구분하기
보안 관점
위험 요소 확인 기준 대응 원칙
수집된 원본은 변경하지 않고 복사본이나 검색 시스템에서 분석합니다.
로그의 시간 동기화, 보존 기간, 접근 권한과 무결성을 관리해야 보고서의 근거로 사용할 수 있습니다.
로그 한 줄을 발견한 뒤에는 반드시 앞뒤 시간과 다른 데이터 원본을 함께 보자.
CHAPTER REVIEW
이번 장에서 기억할 한 문장
좋은 로그 분석은 한 줄의 문구가 아니라 누가 언제 어디서 무엇을 했고 결과가 어땠는지를 연결한다.