[DFIR] 디지털 포렌식 입문: 증거와 절차, 침해사고 대응

디지털 증거의 신뢰성, 포렌식 절차, 침해사고 대응과의 관계, 분석 도구와 Action Log를 학습 순서대로 정리합니다.

디지털 포렌식과 침해사고 대응

기법과 함께 익혀야 할 것

실습 환경 준비

포렌식의 학습 범위

누가 이 일을 하는가

수사와 기업의 조사 업무는 이어질 수 있지만 조사 목적과 권한·제약을 구분해야 합니다.

수사 맥락

포렌식 절차

포렌식 절차는 준비부터 보고서 작성까지 여섯 단계로 이어집니다. 각 단계는 완전히 분리된 작업이 아니라 서로 연결됩니다.

  1. 준비: 조사 목적과 범위, 도구·환경 준비.
  2. 증거 수집: 필요한 디지털 자료 확보.
  3. 보관·이송: 증거를 보관하고 전달하는 과정 관리.
  4. 조사·분석: 자료에서 사건의 흔적 확인.
  5. 정밀 검토: 분석 결과와 근거 검토.
  6. 보고서 작성: 과정과 결과를 설명할 문서 작성.

침해사고 대응과 포렌식

DFIR은 디지털 포렌식과 침해사고 대응을 함께 다룹니다. 분석 기법과 절차를 실제 대응에 연결하는 관점입니다.

증거 보존과 확산 차단

CISA 대응 가이드는 네트워크 격리와 전원 종료를 구분하고 전원 종료 시 휘발성 메모리의 증거를 잃을 수 있다고 설명합니다.

절차와 증거의 기준

도구와 환경

상용 도구

무료·오픈소스 도구

Exterro FTK 안내 · Autopsy 공식 소개

실습 구성

대응 일지: Action Log

분석 결과와 함께 어떤 작업을 했고 왜 그렇게 판단했는지 기록합니다.

기록이 없으면 판단과 조치의 경위를 설명하기 어렵습니다. 실습부터 Action Log를 남기는 습관을 들이는 것이 중요합니다.