이 입문 과정에서는 Linux 텍스트 로그를 읽고 유용한 증거를 추출하는 명령줄 흐름을 배웁니다. 5개의 단계별 실습에서 일반 로그 파일을 찾고, 새 이벤트를 실시간 추적하고, 레코드를 검색 및 집계하고, awk로 필드를 선택하고, sed로 텍스트 스트림을 변환합니다.
마지막 조사 챌린지에서는 준비된 인증 로그를 복사해 증거를 보존하고, 반복되는 원본 IP를 식별하고, 첫 번째와 마지막 일시를 추출하고, 짧은 사고 보고서를 작성합니다.
학습 내용
/var/log를 탐색하고syslog와auth.log의 최근 항목 확인하기tail -f로 추가되는 인증 이벤트를 실시간 추적하기grep으로 로그인 실패를 필터링하고wc -l파이프라인으로 개수 세기- 날짜나 다른 리터럴 텍스트 패턴으로 로그 결과 좁히기
awk로 시스템 및 접근 로그에서 공백 구분 필드 추출하기sed로 텍스트 치환, 줄 범위 제외, 예제 사용자 이름 마스킹하기- 조사 전에 로그를 복사해 원본 증거 보존하기
- 공격자 IP와 첫 번째 및 마지막 이벤트 시각을 식별하고 사고 요약 작성하기
추천 대상
이 과정은 텍스트 로그 점검과 셸 기반 증거 추출을 집중적으로 배우려는 Linux 초보자, 지원 기술자, 운영 또는 보안 분야 준비 학습자에게 적합합니다.
선수 지식: 기본적인 터미널 탐색, 파일 보기, 파이프, 출력 리디렉션, sudo 사용 능력이 필요하며 awk나 sed 경험은 필요하지 않습니다.
학습 환경: Ubuntu 기반의 LabEx 터미널에서 준비된 전통 텍스트 로그, 실시간 모니터링용 두 터미널, 예제 텍스트 파일, 합성 인증 사고를 사용합니다.
자주 묻는 질문
과정은 어떻게 구성되어 있나요?
처음 5개는 단계별 실습입니다. 여섯 번째 챌린지에서는 복사한 auth.log를 분석하고 공격자 IP와 타임라인을 저장하고 더 적은 안내로 짧은 보고서를 작성합니다.
journalctl이나 로그 로테이션도 다루나요?
아니요. /var/log의 전통 파일과 일반 텍스트 도구에 집중합니다. systemd Journal, logrotate, 보존, 압축 아카이브는 범위 밖입니다.
sed 실습은 원본 파일을 수정하나요?
아니요. 예제는 -i를 사용하지 않으므로 치환, 줄 삭제, 마스킹 결과만 출력되고 원본은 유지됩니다.
보안 사고는 실제 운영 데이터인가요?
아니요. 203.0.113.42의 반복 실패가 포함된 합성 로그입니다. 복사본을 보존하고 양쪽 시간 경계를 추출하고 incident_report.txt에 최소한 IP와 시작 시각을 포함합니다.





