8.3. 감사 로그
Kubernetes 및 OS 수준의 감사 이벤트를 조회하고 분석합니다.

개요
감사 로그(Audit Log) 화면에서는 Kubernetes API 서버와 서버 운영체제에서 발생한 감사 이벤트를 조회할 수 있습니다. 누가, 언제, 어떤 리소스에, 어떤 작업을 수행했는지 추적할 수 있어 보안 감사와 변경 이력 관리에 활용합니다.
감사 로그는 두 종류로 구분됩니다.
- k8s: Kubernetes API 서버가 기록한 이벤트. Pod, Deployment, ConfigMap 등 Kubernetes 리소스에 대한 생성, 수정, 삭제 작업과 액세스 기록을 포함합니다.
- OS: 서버 운영체제에서 기록한 이벤트. 시스템 호출, 사용자 인증, 명령어 실행 등 OS 수준의 활동을 포함합니다.
좌측 사이드바에서 감사 로그 메뉴를 클릭하여 이 화면에 접근합니다.
화면 구성
감사 로그 화면은 좌측 필터 패널과 우측 메인 콘텐츠 영역으로 구성됩니다.
좌측 필터 패널

k8s 이벤트와 OS 이벤트 각각에 대한 세부 필터를 설정할 수 있습니다. 각 필터 섹션은 아코디언 형태로 펼치거나 접을 수 있으며, 패널 상단의 닫기 버튼으로 패널 전체를 숨기면 이벤트 목록을 더 넓 게 볼 수 있습니다.
k8s 필터
| 필터 | 설명 |
|---|---|
| 주체 유형(Subject Type) | 이벤트를 발생시킨 주체 유형. User, ServiceAccount, System 중 선택 |
| 네임스페이스(Namespace) | 이벤트가 발생한 Kubernetes 네임스페이스. 복수 선택 가능 |
| 리소스(Resource) | 대상 리소스 종류. pods, deployments, services, secrets, configmaps, nodes, namespaces, persistentvolumeclaims, roles, rolebindings, clusterroles 중 복수 선택 가능 |
| 액션(Action) | 수행된 작업. get, list, watch, create, update, patch, delete, deletecollection 중 복수 선택 가능 |
| 상태 코드(Status Code) | HTTP 응답 코드 범위. 2xx(성공), 4xx(클라이언트 오류), 5xx(서버 오류) 중 선택 |
| RBAC 결정(RBAC Decision) | 권한 검사 결과. 전체 / 허용(Allow) / 거부(Deny) 중 선택 |
참고: k8s 필터에서 값을 선택하면 유형이 자동으로 k8s로 전환됩니다.
OS 필터
| 필터 | 설명 |
|---|---|
| 액션(Action) | OS 이벤트 유형. SYSCALL, EXECVE, USER_AUTH, USER_LOGIN, USER_CMD, SERVICE_START, SERVICE_STOP, NETFILTER_CFG, AVC 중 복수 선택 가능 |
| 호스트(Host) | 이벤트가 발생한 서버 호스트명. 복수 선택 가능 |
| 사용자(User) | 이벤트 를 발생시킨 OS 사용자 |
| 실행 파일(Executable) | 이벤트와 관련된 실행 파일 경로. 일부 텍스트로 검색 가능 (예: /usr 또는 docker) |
참고: OS 필터에서 값을 선택하면 유형이 자동으로 OS로 전환됩니다.
참고: 각 필터 섹션 제목 옆에 현재 적용 중인 필터 수가 뱃지로 표시됩니다.
메인 콘텐츠 영역
필터 패널 오른쪽에 검색 바, 조회 옵션 바, 이벤트 추세 차트, 이벤트 목록이 순서대로 표시됩니다.
주요 기능
이벤트 검색 및 조회

- 화면 상단의 메시지 필터 입력창에 검색어를 입력합니다.
- 조회 버튼을 클릭하거나 Enter 키를 누르면 검색이 실행됩니다.
유형 및 결과 필터링

조회 바에서 다음 조건을 조합하여 표시할 이벤트를 좁힐 수 있습니다.
- 유형(Type): 전체 / k8s / OS 중 하나를 선택합니다. k8s 또는 OS를 선택하면 좌측 패널의 해당 세부 필터만 펼쳐집니다.
- 결과(Result): Success, Failure, Info, Unknown 체크박스로 표시할 결과 유형을 선택합니다. 여러 항목을 동시에 선택할 수 있습니다.
- 메인 이벤트만(Main events only): 체크하면 OS 감사 이벤트 중 관련 레코드를 제외한 주요 이벤트만 표시합니다. 기본적으로 활성화되어 있습니다.
팁: 권한 거부 사례를 확인하려면 유형을 k8s로, RBAC 결정을 거부로 설정하세요. 비인가 접근 시도를 빠르게 파악할 수 있습니다.
정렬 및 표시 개수 조정
