05 · CHAPTER 01 · LOG & MONITORING

로그는 사건의
영수증

로그 한 줄의 시각·주체·행위·결과를 읽고 서로 다른 기록을 연결하는 기준을 세웁니다.

읽는 시간 약 13분Log · Timestamp · Event · Evidence2026. 08. 02
LOG & MONITORING STUDY NOTE로그는 사건의 영수증Log · Timestamp · Event · Evidence

01

기억보다 기록이 정확하다

핵심 용어
Log Timestamp Event Evidence

문제가 지나간 뒤에는 당시 상태를 다시 볼 수 없으므로 기록이 필요합니다.

로그는 서비스가 관찰한 사건입니다. 같은 행동도 운영체제, 웹 서버, 애플리케이션과 방화벽에 서로 다른 모습으로 남습니다.

시간대, 호스트명, 사용자, 출발지, 대상, 결과를 공통 축으로 맞추면 기록을 하나의 흐름으로 연결할 수 있습니다.

02

한 줄에서 찾을 다섯 가지

핵심 개념
When Who Where What Result

필드의 의미와 데이터 출처를 먼저 확인합니다.

When발생 시각과 시간대
Who사용자·계정·프로세스
Where호스트·출발지·목적지
What요청·명령·이벤트
Result성공·실패·상태 코드

03

오늘 로그부터 읽기

관련 명령어
journalctl --since today --no-pager journalctl -p warning --since today --no-pager tail -n 100 /var/log/auth.log grep -iE "fail|error|denied" /var/log/syslog | tail

범위를 작게 잡고 서비스와 키워드를 좁혀 확인합니다.

직접 확인해 보기
$ journalctl --since today --no-pager $ journalctl -p warning --since today --no-pager $ tail -n 100 /var/log/auth.log $ grep -iE "fail|error|denied" /var/log/syslog | tail

04

원본과 분석본을 구분하기

보안 관점
위험 요소 확인 기준 대응 원칙

수집된 원본은 변경하지 않고 복사본이나 검색 시스템에서 분석합니다.

로그의 시간 동기화, 보존 기간, 접근 권한과 무결성을 관리해야 보고서의 근거로 사용할 수 있습니다.

로그 한 줄을 발견한 뒤에는 반드시 앞뒤 시간과 다른 데이터 원본을 함께 보자.

CHAPTER REVIEW

이번 장에서 기억할 한 문장

좋은 로그 분석은 한 줄의 문구가 아니라 누가 언제 어디서 무엇을 했고 결과가 어땠는지를 연결한다.