🔍 디지털 포렌식 소개


📌 개념

정의: 컴퓨터, 스마트폰, 네트워크, 클라우드 등에서 발생한 디지털 데이터를 수집하고, 법적 증거 능력을 유지하면서 분석하여 진실을 규명하는 절차.

목적:

  • 증거 보존 – 증거가 훼손되지 않게 유지
  • 사실 규명 – 사건의 전개 과정 파악
  • 법적 활용 – 법원 제출 가능하도록 증거 신뢰성 확보
  • 보안 강화 – 사고 원인 분석 및 재발 방지

⚖ 주요 원칙
  • 무결성 (Integrity) – 증거가 변조되지 않아야 함
  • 연속성 (Chain of Custody) – 증거 인수인계 기록 필요
  • 재현성 (Reproducibility) – 동일 절차로 동일 결과
  • 신뢰성 (Reliability) – 법정에서 인정받을 수 있어야 함

🛡️ 디지털 포렌식 주요 절차
단계 설명
1. 증거 수집 (Collection) 사건 현장에서 디지털 데이터를 확보 (HDD, 로그, 메모리, 패킷 등)
2. 보존 (Preservation) Write Blocker 등 사용 → 증거 원본 훼손 방지
3. 분석 (Analysis) 파일, 로그, 네트워크, 악성코드, 메모리 덤프 등을 조사
4. 문서화 (Documentation) 분석 과정 및 결과를 체계적으로 기록
5. 제출 (Presentation) 법원이나 기관에 증거를 제시

🗂️ 주요 용어
  • 이미징 (Imaging): 비트 단위 복제 (예: EnCase, FTK Imager)
  • 해시 (Hash): 증거 무결성 검증 (MD5, SHA-1, SHA-256)
  • 아티팩트 (Artifact): 사용자 활동 흔적 (브라우저 기록, Prefetch 등)
  • 로그 (Log): 시스템·네트워크·애플리케이션 기록
  • Chain of Custody: 증거 인수인계 기록 문서
  • Live Forensics: 전원 켜진 상태에서 증거 수집
  • Dead Forensics: 전원 꺼진 상태에서 저장 매체 분석

🛠️ 디지털 포렌식 툴 정리
1. FTK Imager

제작사: AccessData

  • 디스크 이미지 생성 및 뷰어 (E01, RAW 등 지원)
  • 파일 시스템 분석, 삭제 파일 복구
  • Write Block 기능 / 무결성 해시 검증
2. Autopsy

제작사: Basis Technology

  • 오픈소스 포렌식 분석 툴 (Sleuth Kit 기반 GUI)
  • 브라우저, 이메일, 레지스트리, 타임라인 분석
  • 무료 & 오픈소스 → 교육, 수사기관 활용
3. Forensic Explorer

제작사: GetData

  • 상용 포렌식 툴 (EnCase, FTK 대체 가능)
  • 이메일, 인터넷 활동, 멀티미디어 분석
  • 데이터 카빙, 키워드 검색, 보고서 작성
4. OSForensics

제작사: PassMark Software

  • PC 활동 조사 (최근 파일, USB 기록, 이메일 등)
  • 메모리 덤프, 해시 비교, 시그니처 분석
  • 경량 툴 → 윈도우 환경 분석에 강점