この入門コースでは、Linux のテキストログを読み、有用な証拠を抽出するコマンドライン手順を学びます。5 つのガイド付きラボで、一般的なログの場所、イベントのリアルタイム追跡、検索と件数集計、awk によるフィールド抽出、sed によるテキスト変換を実践します。
最後の調査チャレンジでは、準備済み認証ログをコピーして証拠を保全し、繰り返し現れる送信元 IP、最初と最後の時刻を抽出して短いインシデントレポートを作成します。
学習内容
/var/logを確認し、syslogとauth.logの最近の記録を表示するtail -fで追加される認証イベントをリアルタイムに追跡するgrepでログイン失敗を絞り込み、wc -lへのパイプで件数を数える- 日付や他の固定文字列パターンでログ結果を絞り込む
awkでシステムログとアクセスログから空白区切りの指定フィールドを抽出するsedでテキスト置換、行範囲の除外、サンプルユーザー名のマスクを行う- 調査前にログをコピーして元の証拠を保全する
- 攻撃元 IP と最初・最後のイベント時刻を特定し、概要をまとめる
このコースの対象者
このコースは、テキストログ調査とシェルによる証拠抽出を集中的に学びたい Linux 初学者、サポート担当者、運用やセキュリティを目指す方を対象としています。
前提知識: ターミナルでの基本的な移動、ファイル表示、パイプ、出力リダイレクト、sudo。awk や sed の経験は不要です。
学習環境: Ubuntu ベースの LabEx ターミナル。準備済みの従来型テキストログ、リアルタイム監視用の 2 つのターミナル、サンプルファイル、合成認証インシデントを使用します。
よくある質問
コースはどのような構成ですか?
最初の 5 つはガイド付きラボです。6 つ目は auth.log のコピーを分析し、攻撃元 IP と時間軸を保存して、少ないヒントで短いレポートを作るチャレンジです。
journalctl やログローテーションも扱いますか?
いいえ。/var/log の従来型ファイルと一般的なテキストツールに集中します。systemd Journal、logrotate、保持設定、圧縮アーカイブは範囲外です。
sed 演習は元ファイルを変更しますか?
いいえ。例では -i を使わないため、置換、行削除、マスクは変換結果として出力され、元ファイルは変わりません。
セキュリティインシデントは実際の本番データですか?
いいえ。203.0.113.42 からの失敗を含む合成ログです。コピーを保全し、最初と最後の時刻を抽出し、incident_report.txt に少なくとも IP と開始時刻を記載します。





