0Pricing
Security+ Academy · 강의

휘발성 순서와 증거 확보

휘발성 데이터(RAM, 실행 중인 프로세스)를 디스크 이미지보다 먼저 확보해야 하는 이유와 쓰기 방지 장치 및 이미징 도구를 올바르게 사용하는 방법을 이해합니다.

휘발성 순서와 증거 확보은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

디지털 포렌식 기초

디지털 포렌식은 디지털 증거를 법적으로 admissible한 방식으로 수집, 보존, 분석하고 제시하기 위해 과학적 방법을 적용하는 분야입니다. 포렌식 조사관은 공격 타임라인을 재구성하고, 인시던트의 근본 원인을 식별하며, 삭제되거나 숨겨진 데이터를 복구합니다. 증거가 부적절하게 처리되면 기술적으로 올바르게 처리했더라도 법적 절차에서 증거로 인정되지 않을 수 있으므로, 이 분야는 엄격한 절차적 요구 사항에 따라 운영됩니다. 포렌식은 기술 세계와 법률 세계를 연결합니다.

변동성 순서

변동성 순서는 디지털 증거를 가장 변동성이 큰 항목(가장 먼저 사라짐)부터 가장 변동성이 작은 항목(더 오래 유지됨)까지 어떤 순서로 수집해야 하는지 정의합니다. 포렌식 조사관은 시스템의 전원이 꺼지거나 재부팅될 때 손실될 데이터이므로 항상 가장 변동성이 큰 데이터를 먼저 수집합니다. 잘못된 순서로 수집하면 확보할 수 있었던 증거가 파괴됩니다. RFC 3227 표준은 포렌식 절차에서 널리 채택된 변동성 순서를 제공합니다.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Memory 수집

Memory 수집(RAM 캡처)은 가장 가치 있고 시간에 민감한 포렌식 작업 중 하나입니다. RAM에는 실행 중인 프로세스와 해당 인수, 현재 사용 중인 암호화된 파일의 복호화된 버전, 네트워크 연결 표, OS가 캐시한 사용자 자격 증명, Memory에 보관된 암호화 키, RAM에만 존재하는 파일리스 악성 코드가 들어 있습니다. Memory는 시스템 전원이 켜져 있을 때 수집해야 합니다. 재부팅이나 종료를 하면 이 증거가 완전히 사라집니다. 도구로는 Magnet RAM Capture, WinPmem, LiME(Linux용)가 있습니다.

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

쓰기 차단기를 사용한 디스크 이미징

디스크 이미징은 모든 데이터, 삭제된 파일, 할당되지 않은 공간, 파일 시스템 메타데이터를 포함하여 저장 장치의 비트 단위 포렌식 복사본을 생성합니다. 원본 증거가 실수로 변경되는 것을 막기 위해 증거 디스크와 포렌식 워크스테이션 사이에 쓰기 차단기를 연결합니다. 쓰기 차단기는 읽기 명령은 통과시키지만 모든 쓰기 명령은 차단합니다. 따라서 수집 중 원본 증거가 변경되지 않으며, 법적 절차를 위해 무결성을 보존할 수 있습니다.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

무결성 검증을 위한 해싱

암호화 해싱은 포렌식 증거의 무결성을 유지하는 데 기본이 됩니다. 모든 증거는 수집 시 SHA-256(또는 이전 시스템과의 호환성을 위해 MD5)으로 해시해야 합니다. 해시는 증거 인계 기록 문서에 기록합니다. 증거에 접근하거나 증거를 전송할 때마다 해시를 다시 계산합니다. 해시가 원본과 일치하면 증거가 변경되지 않았다는 뜻입니다. 법원은 디지털 증거를 받아들이기 위해 이러한 무결성 증명을 요구합니다. 해시가 일치하지 않으면 증거가 변경된 것이므로 법적 절차에서 인정되지 않을 수 있습니다.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

라이브 포렌식과 중지 상태 포렌식

라이브(온라인) 포렌식은 실행 중인 시스템에서 증거를 수집하며, 종료 전에 변동성 데이터를 캡처합니다. 변동성 Memory 분석이 필요하거나 시스템을 오프라인으로 전환할 수 없거나, 디스크에서는 파일리스 악성 코드가 보이지 않을 때 필요합니다. 중지 상태(오프라인) 포렌식은 전원이 꺼진 시스템을 디스크 이미지로 분석하므로 더 안전하고 통제하기 쉽습니다. 현대의 인시던트에서는 흔히 두 방식을 조합합니다. 먼저 라이브 상태에서 변동성 데이터를 캡처한 다음 전원을 끄고 디스크 이미지를 생성하여 더 심층적으로 분석합니다.

인시던트 대응에서의 포렌식 초기 분류

여러 시스템이 영향을 받은 활성 인시던트 중에는 조사관이 초기 분류를 수행하여 어떤 시스템을 먼저 조사할지 우선순위를 정해야 합니다. 초기 분류 기준에는 접근 권한이 가장 높은 시스템(도메인 컨트롤러, 데이터베이스), 공격자의 지속성이 존재할 가능성이 가장 높은 시스템, 최근 악성 활동이 발생한 시스템, 비즈니스 영향이 가장 큰 시스템이 포함됩니다. 초기 분류 수준의 수집에서는 전체 디스크 이미징 대신 EDR 원격 측정 데이터와 대상 지정 아티팩트 수집을 사용하므로, 많은 시스템을 동시에 신속하게 분석할 수 있습니다.

네트워크 패킷 캡처 수집

패킷 캡처(PCAP)** 파일은 모든 네트워크 트래픽을 패킷 수준에서 기록합니다. 인시던트가 발생했을 때 PCAP 증거를 통해 평문으로 전송된 자격 증명, 명령 및 제어 채널을 통해 침해된 시스템에 전달된 명령, 유출 중인 데이터(대량의 외부 전송), 측면 이동(내부 연결 패턴), 악성 코드 다운로드 출처를 확인할 수 있습니다. PCAP은 Wireshark, tcpdump 또는 네트워크 탭을 사용하여 수집합니다. PCAP 수집은 한 세그먼트의 모든 트래픽을 캡처하여 특권 통신까지 포함할 수 있으므로 승인이 필요합니다.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

클라우드 포렌식 고려 사항

클라우드 환경은 고유한 포렌식 과제를 제시합니다. 클라우드 제공자가 하이퍼바이저 계층을 제어하므로 기본 하드웨어에 물리적으로 접근할 수 없습니다. 가상 머신 디스크 이미지는 클라우드 API를 통해 스냅샷으로 생성할 수 있습니다. 로그 데이터(CloudTrail, Azure Monitor)는 클라우드 인시던트의 주요 증거 출처입니다. Memory 수집은 클라우드 제공자가 지원하는 기법이나 VM 내부 검사로 제한됩니다. 클라우드 서버가 인시던트가 발생한 국가와 다른 국가에 있으면 증거 관할권이 복잡해질 수 있습니다. 이러한 제약을 이해하는 것은 클라우드 인시던트 조사에 필수적입니다.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

포렌식 도구 개요

포렌식 조사관은 증거를 올바르게 처리하도록 설계된 특수 도구를 사용합니다. 오토프시(오픈 소스)와 FTK (Forensic 도구 모음)(상용 도구)은 디스크 이미지를 분석하고 아티팩트를 추출합니다. Volatility는 Memory 덤프를 분석하여 프로세스, 네트워크 연결, 악성 코드 아티팩트를 추출합니다. 매그넷 AXIOM은 디지털 포렌식과 모바일 포렌식을 모두 처리합니다. 와이어샤크는 PCAP 파일을 분석합니다. 엑스웨이즈 포렌식은 가볍지만 강력한 상용 도구 모음입니다. 조사관은 증거의 무결성을 보장하기 위해 검증된 도구를 사용해야 합니다.

포렌식 준비

포렌식 준비란 조직이 인시던트가 발생하기 전에 디지털 증거를 효율적으로 수집하고 법적으로 인정받을 수 있도록 조치를 취해 두는 것을 의미합니다. 구성 요소에는 모든 핵심 시스템에 구성된 포괄적인 로깅, 조사에 활용할 수 있을 만큼 긴 로그 보존 기간(90~365일), 문서화된 증거 처리 절차, 증거를 훼손하지 말아야 한다는 것을 알고 있는 훈련된 최초 대응자, 미리 배치했거나 짧은 시간 내에 사용할 수 있는 포렌식 도구, 사전에 검토한 법적 승인(예: 직원의 모니터링 정책 동의)이 포함됩니다.

빠른 확인

이 레슨에서 배운 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보세요.

레슨 요약

이 레슨에서는 다음을 배웠습니다. 변동성 순서에 따라 RAM과 실행 중인 프로세스를 먼저 캡처해야 하며, 시스템 전원이 꺼지면 이러한 데이터가 손실됩니다. 쓰기 차단기는 디스크 이미징 중 원본 증거가 변경되는 것을 막습니다. 또한 수집 및 검증 시 SHA-256 해싱을 수행하면 법적 증거 능력에 필요한 증거 무결성이 보장됩니다. 다음에서는 인계 기록과 법적 증거 능력을 살펴보겠습니다.

자주 묻는 질문

“휘발성 순서와 증거 확보” 강의는 무료인가요?

네 — “휘발성 순서와 증거 확보” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“휘발성 순서와 증거 확보”에서 뭘 배우나요?

휘발성 데이터(RAM, 실행 중인 프로세스)를 디스크 이미지보다 먼저 확보해야 하는 이유와 쓰기 방지 장치 및 이미징 도구를 올바르게 사용하는 방법을 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“휘발성 순서와 증거 확보” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 휘발성 순서와 증거 확보
  2. 증거 보관 연속성과 법적 증거 능력
  3. Windows 포렌식 아티팩트: 레지스트리, 이벤트 로그, 프리페치
  4. 네트워크와 메모리 포렌식
← Security+ Academy(으)로 돌아가기