운영 서버에서 로그를 보는 목적은 단순히 이벤트를 확인하는 것을 넘어, 비정상/의심 행동을 조기에 포착하는 것입니다.이 글에서는 auth.log/secure 같은 인증 로그에서 비정상 sudo 패턴, IP 기반 이상 탐지, 로그인 이상 징후를 찾아내는 방법을 실전 기준으로 정리합니다. 명령어는 Ubuntu 기준으로 작성되었습니다. 1. 리눅스 인증/권한 로그 위치운영 서버에서 인증/SSH/권한 상승 로그는 대개 아래 위치에 저장돼요. 이 파일들이 이상 탐지의 출발점입니다 배포판 계열인증 권한 상승 로그 Debian/Ubuntu/var/log/auth.logRHEL/CentOS/Rocky/Alma/var/log/secure이 파일에는 SSH 로그인 성공/실패, sudo, su, su - 같은 이벤트가 포함..