> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/data-onboarding/supported-logs/auditd-logs.md).

# auditd 로그

## 개요

Panther는 수집을 지원합니다 [auditd](https://sematext.com/glossary/auditd/) Linux Audit Daemon이 생성한 로그를 스트리밍하여 [HTTP 소스](/ko/data-onboarding/data-transports/http.md)를 통해 전달된 후, [Fluent Bit.](https://docs.fluentbit.io/manual/)

## auditd 감사 로그를 Panther에 온보딩하는 방법

### 1단계: Panther에서 새 auditd 로그 소스를 생성합니다

1. Panther Console의 왼쪽 탐색 모음에서 클릭 **로그 소스.**
2. 클릭합니다 **새로 만들기**.
3. "Auditd,"를 검색한 다음 해당 타일을 클릭합니다.
   * 슬라이드아웃 패널에서 **전송 메커니즘** 오른쪽 상단의 드롭다운에는 다음이 미리 채워집니다 **HTTP** 옵션.
4. 클릭합니다 **설정 시작**.
5. Panther의 [HTTP 소스 구성 지침을 따르세요](/ko/data-onboarding/data-transports/http.md#how-to-set-up-an-http-log-source-in-panther), 5단계부터 시작합니다.
   * 설정할 때 **인증 방식** 소스에는 다음 사용을 권장합니다 [**공유 비밀**](/ko/data-onboarding/data-transports/http.md#shared-secret).
   * 이 소스로 전송되는 페이로드는 [모든 HTTP 소스의 페이로드 요구사항](/ko/data-onboarding/data-transports/http.md#payload-requirements).
   * HTTP 엔드포인트 생성이 완료될 때까지 다음 단계로 진행하지 마세요.

### 2단계: Fluent Bit 구성

1. 다음을 따르세요. [Fluent Bit 시작하기 안내](https://docs.fluentbit.io/manual/installation/getting-started-with-fluent-bit) Fluent Bit을 서비스로 설치합니다.
2. 다음을 생성합니다 [Fluent Bit 구성 파일](https://docs.fluentbit.io/manual/administration/configuring-fluent-bit/classic-mode/configuration-file).

   * `[INPUT]` 변수:
     * **이름:** 이를 다음으로 설정 `tail` 및
     * **경로**: 로그 파일의 경로로 설정합니다.
   * `[OUTPUT]` 변수:
     * **호스트**: Panther URL을 입력합니다.
       * 예: `logs.instance-name.runpanther.net`
     * **URI**: 이 프로세스의 1단계에서 생성된 HTTP Source 수집 URL의 끝부분을 다음으로 시작하는 값으로 입력합니다 `/http/`.
       * 예: `/http/cb015ee4-543c-4489-9f4b-testaa16d7a`
     * **헤더**: 1단계에서 Panther Console의 HTTP 소스를 구성할 때 생성한 헤더 이름과 생성한 비밀값을 입력합니다.
     * **이름**: 다음으로 설정 `http`.
     * **TLS**: 다음으로 설정 `켜기`.
     * **포트**: 다음으로 설정 `443`.

   ```editorconfig
   [SERVICE]
       Flush      1

   [INPUT]
       Name       tail
       Path       /var/log/audit/audit.log

   [OUTPUT]
       Name       http
       Match      *
       Host       logs.instance-name.runpanther.net
       Port       443
       URI        /http/cb015ee4-543c-4489-9f4b-testaa16d7a
       Header     x-sender-header {YOUR_SECRET_HERE}
       Format     json_lines
       TLS        On
       TLS.Verify On
   ```
3. 새 구성 파일의 경로를 전달하여 Fluent Bit을 시작합니다.

## 지원되는 로그 유형

### Linux.Auditd

다음은 Linux 감사 로그 스키마를 정의합니다:

```yaml
스키마: Linux.Auditd
설명: Linux 감사 로그
참조 URL: https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/7/html/security_guide/sec-understanding_audit_log_files
필드:
  - 이름: type
    필수: true
    설명: 감사 레코드 유형. 전체 목록은 https://access.redhat.com/articles/4409591#audit-record-types-2를 참조하세요
    유형: string
  - name: a0
    설명: 시스템 호출의 첫 번째 인수를 16진수 표기법으로 기록합니다.
    유형: string
  - name: a1
    설명: 시스템 호출의 두 번째 인수를 16진수 표기법으로 기록합니다.
    유형: string
  - name: a2
    설명: 시스템 호출의 세 번째 인수를 16진수 표기법으로 기록합니다.
    유형: string
  - name: a3
    설명: 시스템 호출의 네 번째 인수를 16진수 표기법으로 기록합니다.
    유형: string
  - name: acct
    설명: 프로세스가 실행된 사용자 계정 이름을 기록합니다.
    유형: string
  - 이름: action
    설명: 무결성 정책 룰에서 발생한 작업을 기록합니다.
    유형: string
  - name: appraise_type
    설명: 무결성 정책 룰에서 사용된 평가 유형을 기록합니다.
    유형: string
  - 이름: addr
    설명: IPv4 또는 IPv6 주소를 기록합니다. 이 필드는 일반적으로 호스트 이름 필드 뒤에 오며, 호스트 이름이 해석되는 주소를 포함합니다.
    유형: string
    지표:
      - ip
  - name: arch
    설명: 시스템의 CPU 아키텍처 정보를 16진수 표기법으로 기록합니다.
    유형: string
  - name: calipso_doi
    설명: RFC5570 Calipso 항목의 DOI를 기록합니다.
    유형: string
  - name: calipso_type
    설명: RFC5570 Calipso 항목의 유형을 기록합니다.
    유형: string
  - name: capability
    설명: 특정 Linux capability를 설정하는 데 사용된 비트 수를 기록합니다. Linux capability에 대한 자세한 내용은 capabilities(7) 매뉴얼 페이지를 참조하세요.
    유형: string
  - name: cap_fe
    설명: 유효한 파일 시스템 기반 capability 비트 설정과 관련된 데이터를 기록합니다.
    유형: string
  - name: cap_fi
    설명: 상속된 파일 시스템 기반 capability 설정과 관련된 데이터를 기록합니다.
    유형: string
  - name: cap_fp
    설명: 허용된 파일 시스템 기반 capability 설정과 관련된 데이터를 기록합니다.
    유형: string
  - name: cap_fver
    설명: 파일 시스템 기반 capability의 버전을 기록합니다.
    유형: string
  - name: cap_pe
    설명: 유효한 프로세스 기반 capability 설정과 관련된 데이터를 기록합니다.
    유형: string
  - name: cap_pi
    설명: 상속된 프로세스 기반 capability 설정과 관련된 데이터를 기록합니다.
    유형: string
  - name: cap_pp
    설명: 허용된 프로세스 기반 capability 설정과 관련된 데이터를 기록합니다.
    유형: string
  - name: cause
    설명: 무결성 정책 룰의 원인을 기록합니다.
    유형: string
  - name: cgroup
    설명: Audit 이벤트가 생성된 시점에 프로세스를 포함하는 cgroup의 경로를 기록합니다.
    유형: string
  - name: cmd
    설명: 실행된 전체 명령줄을 기록합니다. 예를 들어 exe 필드가 /bin/bash를 셸 인터프리터로 기록하고 cmd 필드가 실행된 나머지 명령줄, 예를 들어 helloworld.sh --help를 기록하는 셸 인터프리터의 경우 유용합니다.
    유형: string
  - 이름: code
    설명: seccomp 작업을 기록합니다.
    유형: string
  - name: comm
    설명: 실행된 명령을 기록합니다. 예를 들어 exe 필드가 /bin/bash를 셸 인터프리터로 기록하고 comm 필드가 실행된 스크립트 이름, 예를 들어 helloworld.sh를 기록하는 셸 인터프리터의 경우 유용합니다.
    유형: string
  - name: compat
    설명: seccomp 작업에서 syscall 호환성 모드를 기록합니다.
    유형: string
  - name: cwd
    설명: 시스템 호출이 실행된 디렉터리의 경로를 기록합니다.
    유형: string
  - 이름: data
    설명: TTY 레코드와 관련된 데이터를 기록합니다.
    유형: string
  - name: dev
    설명: 이벤트에 기록된 파일 또는 디렉터리를 포함하는 장치의 보조 및 주 ID를 기록합니다.
    유형: string
  - name: devmajor
    설명: 주 장치 ID를 기록합니다.
    유형: string
  - name: devminor
    설명: 보조 장치 ID를 기록합니다.
    유형: string
  - name: exe
    설명: 분석된 프로세스를 호출하는 데 사용된 실행 파일의 경로를 기록합니다.
    유형: string
  - name: exit
    설명: 시스템 호출이 반환한 종료 코드를 기록합니다. 이 값은 시스템 호출에 따라 달라집니다. 다음 명령을 사용하면 사람이 읽을 수 있는 동등한 값으로 해석할 수 있습니다: ausearch --interpret --exit exit_code
    유형: string
  - name: family
    설명: 사용된 주소 프로토콜 유형을 기록합니다. IPv4 또는 IPv6입니다.
    유형: string
  - name: feature
    설명: 설정되거나 해제되는 감사 기능을 기록합니다.
    유형: string
  - 이름: file
    설명: 무결성 측정과 관련된 파일을 기록합니다.
    유형: string
  - 이름: filetype
    설명: 파일 유형을 기록합니다.
    유형: string
  - 이름: flags
    설명: 파일 시스템 이름 플래그를 기록합니다.
    유형: string
  - name: fowner
    설명: 무결성 정책 룰에서 사용된 파일 소유자를 기록합니다.
    유형: string
  - name: fsgid
    설명: 분석된 프로세스를 시작한 사용자의 파일 시스템 그룹 ID를 기록합니다.
    유형: string
  - name: fsmagic
    설명: 무결성 정책 룰에서 사용된 파일 시스템 매직을 기록합니다.
    유형: string
  - name: fsuuid
    설명: 무결성 정책 룰에서 사용된 fsuuid를 기록합니다.
    유형: string
  - name: fsuid
    설명: 분석된 프로세스를 시작한 사용자의 파일 시스템 사용자 ID를 기록합니다.
    유형: string
  - name: func
    설명: 무결성 정책 룰과 관련된 함수를 기록합니다.
    유형: string
  - 이름: 해시
    설명: 무결성 측정과 관련된 파일의 해시를 기록합니다.
    유형: string
  - 이름: hostname
    설명: 호스트 이름을 기록합니다.
    유형: string
    지표:
      - 호스트 이름
  - name: icmptype
    설명: 수신된 Internet Control Message Protocol(ICMP) 패킷의 유형을 기록합니다. 이 필드를 포함하는 감사 메시지는 일반적으로 iptables에 의해 생성됩니다.
    유형: string
  - 이름: id
    설명: 변경된 계정의 사용자 ID를 기록합니다.
    유형: string
  - name: inode
    설명: Audit 이벤트에 기록된 파일 또는 디렉터리와 연결된 inode 번호를 기록합니다.
    유형: string
  - name: inode_gid
    설명: inode 소유자의 그룹 ID를 기록합니다.
    유형: string
  - name: inode_uid
    설명: inode 소유자의 사용자 ID를 기록합니다.
    유형: string
  - 이름: ip
    설명: seccomp 작업의 명령 포인터를 기록합니다.
    유형: string
    지표:
      - ip
  - name: items
    설명: 이 레코드에 연결된 경로 레코드의 수를 기록합니다.
    유형: string
  - 이름: key
    설명: Audit 로그에서 특정 이벤트를 생성한 룰과 연결된 사용자 정의 문자열을 기록합니다.
    유형: string
  - name: list
    설명: 감사 룰 목록 ID를 기록합니다. 알려진 ID는 다음과 같습니다: 0 — user, 1 — task, 4 — exit, 5 — exclude
    유형: string
  - 이름: mode
    설명: 파일 또는 디렉터리 권한을 숫자 표기법으로 기록합니다.
    유형: string
  - name: msgtype
    설명: 사용자 기반 AVC 거부가 발생한 경우 반환되는 메시지 유형을 기록합니다. 메시지 유형은 D-Bus에 의해 결정됩니다.
    유형: string
  - 이름: name
    설명: 시스템 호출의 인수로 전달된 파일 또는 디렉터리의 전체 경로를 기록합니다.
    유형: string
  - name: new-disk
    설명: 가상 머신에 할당된 새 디스크 리소스의 이름을 기록합니다.
    유형: string
  - name: new-mem
    설명: 가상 머신에 할당된 새 메모리 리소스의 양을 기록합니다.
    유형: string
  - name: new-vcpu
    설명: 가상 머신에 할당된 새 가상 CPU 리소스의 수를 기록합니다.
    유형: string
  - name: new-net
    설명: 가상 머신에 할당된 새 네트워크 인터페이스 리소스의 MAC 주소를 기록합니다.
    유형: string
  - name: new_gid
    설명: 사용자에게 할당된 그룹 ID를 기록합니다.
    유형: string
  - name: new_lock
    설명: 감사 기능에 설정되는 잠금의 새 값을 기록합니다.
    유형: string
  - name: nsec
    설명: 시스템 시계가 이동한 나노초 수를 기록합니다.
    유형: string
  - name: ocomm
    설명: 대상 프로세스를 시작하는 데 사용된 명령을 기록합니다. 이 필드는 OBJ_PID 유형의 레코드에만 적용됩니다.
    유형: string
  - name: old_lock
    설명: 감사 기능에 설정되는 잠금의 이전 값을 기록합니다.
    유형: string
  - name: oses
    설명: 대상 프로세스의 세션 ID를 기록합니다. 이 필드는 OBJ_PID 유형의 레코드에만 적용됩니다.
    유형: string
  - name: obj
    설명: 객체의 SELinux 컨텍스트를 기록합니다. 객체는 파일, 디렉터리, 소켓 또는 주체의 동작을 받는 모든 것이 될 수 있습니다.
    유형: string
  - name: objtype
    설명: syscall의 컨텍스트에서 PATH 레코드 객체의 의도를 기록합니다.
    유형: string
  - name: obj_gid
    설명: 객체의 그룹 ID를 기록합니다.
    유형: string
  - name: obj_lev_high
    설명: 객체의 높은 SELinux 레벨을 기록합니다.
    유형: string
  - name: obj_lev_low
    설명: 객체의 낮은 SELinux 레벨을 기록합니다.
    유형: string
  - name: obj_role
    설명: 객체의 SELinux 역할을 기록합니다.
    유형: string
  - name: obj_type
    설명: 객체의 유형을 기록합니다.
    유형: string
  - name: obj_uid
    설명: 객체의 UID를 기록합니다.
    유형: string
  - name: obj_user
    설명: 객체와 연결된 사용자를 기록합니다.
    유형: string
  - name: old-disk
    설명: 새 디스크 리소스가 가상 머신에 할당될 때 이전 디스크 리소스의 이름을 기록합니다.
    유형: string
  - name: old-mem
    설명: 새 메모리 양이 가상 머신에 할당될 때 이전 메모리 리소스의 양을 기록합니다.
    유형: string
  - name: old-vcpu
    설명: 새 가상 CPU가 가상 머신에 할당될 때 이전 가상 CPU 리소스의 수를 기록합니다.
    유형: string
  - name: old-net
    설명: 새 네트워크 인터페이스가 가상 머신에 할당될 때 이전 네트워크 인터페이스 리소스의 MAC 주소를 기록합니다.
    유형: string
  - name: old_prom
    설명: 네트워크 promiscuity 플래그의 이전 값을 기록합니다.
    유형: string
  - 이름: path
    설명: AVC 관련 Audit 이벤트의 경우 시스템 호출의 인수로 전달된 파일 또는 디렉터리의 전체 경로를 기록합니다.
    유형: string
  - name: perm
    설명: 이벤트를 생성하는 데 사용된 파일 권한(즉, 읽기, 쓰기, 실행 또는 속성 변경)을 기록합니다.
    유형: string
  - 이름: ppid
    설명: 상위 프로세스 ID(PID)를 기록합니다.
    유형: string
  - name: proctitle
    설명: 분석된 프로세스를 호출하는 데 사용된 명령의 전체 명령줄을 기록합니다. 이 필드는 사용자가 Audit 로그 파서에 영향을 주지 못하도록 16진수 표기법으로 인코딩됩니다. 텍스트는 이 Audit 이벤트를 트리거한 명령으로 디코딩됩니다. ausearch 명령으로 Audit 레코드를 검색할 때는 -i 또는 --interpret 옵션을 사용하여 16진수 값을 사람이 읽을 수 있는 동등한 값으로 자동 변환하세요.
    유형: string
  - name: prom
    설명: 네트워크 promiscuity 플래그를 기록합니다.
    유형: string
  - 이름: proto
    설명: 사용된 네트워킹 프로토콜을 기록합니다. 이 필드는 iptables에서 생성한 Audit 이벤트에만 해당합니다.
    유형: string
  - name: res
    설명: Audit 이벤트를 트리거한 작업의 결과를 기록합니다.
    유형: string
  - name: resp
    설명: fanotify 접근 제어 결정의 응답을 기록합니다.
    유형: string
  - 이름: result
    설명: Audit 이벤트를 트리거한 작업의 결과를 기록합니다.
    유형: string
  - name: saddr
    설명: 소켓 주소를 기록합니다.
    유형: string
  - name: sec
    설명: 시스템 시계가 이동한 초 수를 기록합니다.
    유형: string
  - name: ses
    설명: 분석된 프로세스가 호출된 세션의 세션 ID를 기록합니다.
    유형: string
  - name: sig
    설명: 프로그램이 비정상적으로 종료되도록 하는 신호의 번호를 기록합니다. 일반적으로 이는 시스템 침입의 징후입니다.
    유형: string
  - name: subj
    설명: 주체의 SELinux 컨텍스트를 기록합니다. 주체는 프로세스, 사용자 또는 객체에 대해 작용하는 모든 것이 될 수 있습니다.
    유형: string
  - name: subj_clr
    설명: 주체의 SELinux 허가 수준을 기록합니다.
    유형: string
  - name: subj_role
    설명: 주체의 SELinux 역할을 기록합니다.
    유형: string
  - name: subj_sen
    설명: 주체의 SELinux 민감도를 기록합니다.
    유형: string
  - name: subj_type
    설명: 주체의 유형을 기록합니다.
    유형: string
  - name: subj_user
    설명: 주체와 연결된 사용자를 기록합니다.
    유형: string
  - 이름: success
    설명: 시스템 호출이 성공했는지 실패했는지를 기록합니다.
    유형: string
  - name: syscall
    설명: 커널로 전송된 시스템 호출의 유형을 기록합니다.
    유형: string
  - name: terminal
    설명: 터미널 이름(/dev/ 제외)을 기록합니다.
    유형: string
  - name: tty
    설명: 제어 터미널의 이름을 기록합니다. 프로세스에 제어 터미널이 없으면 (none) 값이 사용됩니다.
    유형: string
  - name: vm
    설명: Audit 이벤트가 시작된 가상 머신의 이름을 기록합니다.
    유형: string
  - name: xattr
    설명: EVM에 의해 수정되고 보호된 확장 속성 집합을 기록합니다.
    유형: string
  - 이름: pid
    설명: pid 필드의 의미는 이 필드의 값이 어떤 출처에서 왔는지에 따라 달라집니다. 사용자 공간에서 생성된 필드에서는 이 필드가 프로세스 ID를 담습니다. 커널에서 생성된 필드에서는 이 필드가 스레드 ID를 담습니다. 스레드 ID는 단일 스레드 프로세스의 경우 프로세스 ID와 같습니다. 이 스레드 ID의 값은 사용자 공간에서 사용되는 pthread_t ID의 값과 다릅니다. 자세한 내용은 gettid(2) 매뉴얼 페이지를 참조하세요.
    유형: string
  - name: sauid
    설명: 전송자 Audit 로그인 사용자 ID를 기록합니다. 커널은 원래 auid를 보내는 사용자를 볼 수 없기 때문에 이 ID는 D-Bus에 의해 제공됩니다.
    유형: string
  - name: sgid
    설명: 분석된 프로세스를 시작한 사용자의 set group ID를 기록합니다.
    유형: string
  - name: oauid
    설명: 시스템에 접근하기 위해 로그인한 사용자(예: su를 사용하는 대신)이며 대상 프로세스를 시작한 사용자의 사용자 ID를 기록합니다. 이 필드는 OBJ_PID 유형의 레코드에만 적용됩니다.
    유형: string
  - name: opid
    설명: 대상 프로세스의 프로세스 ID를 기록합니다. 이 필드는 OBJ_PID 유형의 레코드에만 적용됩니다.
    유형: string
  - name: ouid
    설명: 대상 프로세스의 실제 사용자 ID를 기록합니다
    유형: string
  - name: ogid
    설명: 객체 소유자의 그룹 ID를 기록합니다.
    유형: string
  - 이름: uid
    설명: 분석된 프로세스를 시작한 사용자의 실제 사용자 ID를 기록합니다.
    유형: string
    지표:
      - actor_id
  - name: suid
    설명: 분석된 프로세스를 시작한 사용자의 set user ID를 기록합니다.
    유형: string
  - name: egid
    설명: 분석된 프로세스를 시작한 사용자의 유효 그룹 ID를 기록합니다.
    유형: string
  - name: auid
    설명: Audit 사용자 ID를 기록합니다. 이 ID는 로그인 시 사용자에게 할당되며, 사용자의 신원이 변경되더라도(예: su -john으로 사용자 계정 전환) 모든 프로세스에 상속됩니다.
    유형: string
  - name: euid
    설명: 분석된 프로세스를 시작한 사용자의 유효 사용자 ID를 기록합니다.
    유형: string
  - 이름: gid
    설명: 그룹 ID를 기록합니다.
    유형: string
  - name: extra_message_fields
    설명: Panther 정의 필드. auditd 로그의 msg 필드에는 임의의 키-값 쌍이 들어갈 수 있으며, 이를 맵으로 구조화합니다
    유형: json
  - 이름: timestamp
    필수: true
    설명: 감사 이벤트가 발생한 시점
    유형: timestamp
    시간 형식:
      - unix
    이벤트 시간 여부: true
  - 이름: eventId
    설명: 감사 이벤트의 ID. 동일한 시간 스탬프와 ID를 여러 레코드가 공유할 수 있습니다. 이는 동일한 Audit 이벤트의 일부로 생성된 경우에 해당합니다
    유형: string
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/data-onboarding/supported-logs/auditd-logs.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
