호스트 기반 보안 및 감사 과정은 Linux 호스트에서 증거를 만들고 해석하는 방법을 가르칩니다. 3개의 안내형 실습에서 AIDE 파일 무결성, auditd 이벤트 추적, 인증 로그 분석을 다루며 마지막 도전은 이를 결합해 모의 내부자 접근과 파일 변조를 조사합니다.
격리된 Ubuntu 22.04 VM에서 준비된 민감 디렉터리, 샘플 로그, 보안 이벤트를 사용합니다. 기준선의 신뢰와 범위, 무차별 로깅이 아닌 표적 감사, 모든 변경을 공격으로 간주하지 않는 증거 기반 결론을 강조합니다.
학습 내용
- 지정 경로를 모니터링하도록 AIDE 구성과 암호학적 known-good 데이터베이스 초기화
- 무결성 기준선 활성화·보호와 AIDE 보고서의 추가·삭제·변경 파일 구분
- auditd 동작 확인과 파일·디렉터리 접근용 key 지정 auditctl watch 작성
- ausearch로 이벤트를 경로, 명령, 실행 파일, 로그인 ID, 유효 사용자와 연결
- 인증 로그의 SSH 실패 필터링과 잠재적 의심 활동 계수
- sudo 명령 추출과 grep, awk, sort, uniq 파이프라인으로 호스트 증거 구성
- AIDE 보고서와 감사 기록을 결합해 모의 무단 열람자와 변경 파일 식별
추천 대상
호스트 원격 측정과 무결성 모니터링을 실습하려는 SOC 학습자, Linux 관리자, 보안 분석가, 사고 대응 담당자에게 적합합니다. 기본 Linux 관리를 이해하고 상승 권한으로 증거를 조사할 준비가 필요합니다.
선수 지식: 기본 Linux 셸 파이프라인, 파일과 권한, sudo, systemd 서비스 확인, 인증 로그에 대한 이해가 필요합니다. AIDE나 auditd 경험은 없어도 됩니다.
학습 환경: 브라우저 Ubuntu 22.04 VM에서 독립적으로 실행되는 4개 활동으로, 3개 안내형 실습과 1개 도전입니다. AIDE, auditd, 민감 연습 경로, 샘플 auth.log/syslog, 모의 접근·변조 이벤트가 제공됩니다.
자주 묻는 질문
AIDE가 무단 변경을 막아 주나요?
아닙니다. 현재 파일과 신뢰 기준선을 비교해 차이를 보고하지만 쓰기를 차단하거나 악성 여부를 판단하지 않습니다. 분석가가 기준선을 검증하고 결과를 해석해야 합니다.
auditd 규칙은 영구적으로 유지되나요?
과정은 auditctl로 즉시 runtime watch를 적용하고 key로 검색합니다. /etc/audit/rules.d를 통한 영구화는 다루지 않으므로 운영 배포는 범위 밖입니다.
도전이 실제 내부자나 운영 서버를 다루나요?
아닙니다. 검증기가 일회용 VM의 /opt/secure_data에 모의 접근과 변조를 발생시킵니다. auditd에서 실행 파일을, AIDE 보고서에서 변경 파일을 식별합니다.
시스템 로그나 외부 플랫폼을 준비해야 하나요?
아닙니다. 샘플 인증·시스템 로그는 로컬에 준비되고 auditd 이벤트도 VM 안에서 생성됩니다. SIEM이나 외부 계정 없이 명령줄로 분석합니다.





