05 · CHAPTER 03 · LOG & MONITORING
로그인 흔적에서
사람을 찾다
SSH·FTP·sudo·계정 변경 로그를 통해 인증 시도와 권한 상승의 흐름을 분석합니다.
LOG & MONITORING STUDY NOTE로그인 흔적에서 사람을 찾다SSH · FTP · PAM · sudo · Account
01
문 앞의 출입 기록을 읽는 법
핵심 용어
SSH FTP PAM sudo Account
실패한 출입과 성공한 출입, 내부에서 사용한 열쇠까지 이어서 봐야 합니다.
SSH와 FTP 로그에는 계정, 출발지, 인증 방식과 성공·실패가 남습니다.
sudo와 계정 변경 기록을 연결하면 로그인 뒤 높은 권한으로 어떤 작업이 이어졌는지 확인할 수 있습니다.
02
인증 분석의 연결 질문
핵심 개념
Source IP Account Result Rate Follow-up
단순 합계와 근거 이벤트를 함께 유지합니다.
Source IP어디에서 시도했는가
Account어떤 계정을 노렸는가
Result성공 또는 실패
Rate얼마나 빠르게 반복됐는가
Follow-up성공 뒤 sudo·명령이 있었는가
03
최근 인증 이벤트 보기
관련 명령어
grep -iE "failed|accepted|invalid user" /var/log/auth.log | tail -n 100 journalctl _COMM=sshd --since today --no-pager journalctl _COMM=sudo --since today --no-pager last -a | head 조회 범위를 정하고 원문 행을 보존한 채 빈도와 순서를 확인합니다.
$ grep -iE "failed|accepted|invalid user" /var/log/auth.log | tail -n 100
$ journalctl _COMM=sshd --since today --no-pager
$ journalctl _COMM=sudo --since today --no-pager
$ last -a | head
04
성공 한 건을 더 주의 깊게 보기
보안 관점
위험 요소 확인 기준 대응 원칙
수많은 실패 뒤 낯선 성공이 발생했다면 계정 침해 가능성을 확인합니다.
계정 잠금과 속도 제한만으로 끝내지 않고 키 등록, 새 사용자, cron, 서비스, 외부 연결과 파일 변경을 이어서 조사합니다.
실패는 공격의 시도이고 성공은 사건의 시작일 수 있다.
CHAPTER REVIEW
이번 장에서 기억할 한 문장
인증 실패 수보다 중요한 것은 어떤 출발지가 어떤 계정을 얼마나 반복해 시도했고 이후 성공했는지이다.