クイズ:記録が残る場所
한국어 원문으로 표시합니다.
auditctl 로 손수 넣은 규칙이 재부팅 뒤에 사라지지 않게 하려면?
/etc/audit/rules.d/에 규칙 파일로 적고 augenrules 가 올리게 한다auditctl -e 2로 규칙 집합을 잠가 변경을 막아 둔다ausearch -k로 키를 미리 등록해 두고 부팅 뒤 다시 검색한다/var/log/audit/audit.log의 보존 기간을 무제한으로 늘린다
-w /etc/cron.d -p wa -k cron_change 에서 -k 가 하는 일은?
- 그 경로에 대한 감시를 켜고 끄는 스위치 구실을 한다
- 나중에
ausearch -k로 이 규칙의 기록만 골라낼 이름표를 붙인다 - 쓰기와 속성 변경 중 어느 것을 남길지 권한 조합을 고른다
- 규칙이 커널에 올라갈 때의 우선순위를 숫자 대신 이름으로 준다
journald 가 커널 감사와 근본적으로 다른 점은?
- 커널이 아니라 사용자 공간에서 돌아 성능 부담이 훨씬 작다
- 구조화된 필드가 없어 원문 문자열만 그대로 보관한다
- 커널이 관찰한 것이 아니라 프로그램이 스스로 말한 것을 받아 적는다
- 기본 설정에서 기록을 메모리에만 두어 재부팅하면 반드시 사라진다
쿠버네티스 감사 정책에서 Metadata 수준이 남기는 것은?
- 요청 본문과 응답 본문을 모두 담아 재현이 가능하게 한다
- 요청 본문까지 담고 응답 본문은 크기 때문에 제외한다
- 아무것도 남기지 않고 그 규칙에 맞는 요청을 통째로 건너뛴다
- 요청자·시각·리소스·동사 같은 정보만 남기고 본문은 빼 둔다
쿠버네티스 클러스터에서 API 감사 로그가 비어 있다. 가장 먼저 확인할 것은?
- API 서버에
--audit-policy-file로 정책이 주어졌는지 - 감사 로그를 담는 노드의 디스크 여유 공간이 남아 있는지
- kubelet 이 감사 이벤트를 API 서버로 보내고 있는지
- 감사 로그의 보존 일수가 0 으로 설정돼 있지 않은지
/etc/cron.d 만 감시하는 호스트에서 공격자가 조용히 지속화할 수 있는 방법은?
/etc/cron.d안의 파일 이름을 점으로 시작하게 지어 숨긴다- 이미 예약된
/usr/local/bin의 스크립트 내용을 한 줄 고친다 - 같은 파일을 지웠다가 1초 안에 똑같이 다시 만들어 덮는다
- 예약 시각을 새벽 세 시로 잡아 근무 시간대를 피해 실행한다