0Pricing
Cyber Security Academy · 강의

증거 수집과 증거 관리 연속성

법의학적으로 타당한 증거 수집, 해싱, 증거 관리 연속성 유지를 학습합니다.

증거 수집과 증거 관리 연속성은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

증거가 중요한 이유

사고 대응 중 수집한 디지털 증거는 법적 절차, HR 조치 또는 규제 검토에 사용될 수 있습니다. 증거의 증거능력과 무결성을 유지하려면 적절한 절차에 따라 수집하고 보존하며 문서화해야 합니다.

디지털 증거의 유형

증거 범주:

  • 휘발성: RAM 내용, 실행 중인 프로세스, 네트워크 연결 — 재부팅하면 사라짐
  • 비휘발성: 디스크 이미지, 로그 파일, 데이터베이스 기록
  • 네트워크: 패킷 캡처, NetFlow 기록
  • 애플리케이션: 접근 로그, 감사 로그, 이메일

휘발성 증거 우선

시스템 전원을 끄기 전에 휘발성 데이터를 수집합니다:

# Memory dump (Linux):
dd if=/dev/mem of=/external/memory.raw
# Or use LiME kernel module for accurate acquisition

# Running processes:
ps aux > /external/processes.txt
netstat -anp > /external/connections.txt
lsof > /external/open_files.txt

디스크 이미지 생성

저장 매체의 포렌식 이미지(비트 단위 복사본)를 생성합니다. 원본이 변경되지 않도록 쓰기 방지 장치를 사용합니다. 해시로 검증합니다:

dd if=/dev/sda of=/external/disk.img bs=4M
sha256sum /dev/sda > /external/disk.sha256
sha256sum /external/disk.img
# Hashes must match — proves image integrity

쓰기 방지 장치

쓰기 방지 장치는 이미징 중 증거 매체에 기록 작업이 수행되지 않도록 막는 하드웨어 또는 소프트웨어 장치입니다. 쓰기 방지 장치가 없으면 이미징 과정 자체가 접근 시간 기록이나 기타 메타데이터를 변경하여 증거를 오염시킬 수 있습니다.

증거 보관 연계성

증거 보관 연계성은 증거를 취급한 모든 사람과 시점, 이유를 기록합니다. 다음 내용을 포함합니다:

  • 증거 식별자 및 설명
  • 수집 날짜/시간
  • 수집자(이름, 서명)
  • 보관 위치
  • 전달 기록(누가 언제 받았는지)

증거 보존

증거 보존 방법:

  • 원본을 봉인하고 라벨을 붙인 증거 봉투에 보관
  • 검증된 복사본으로만 작업
  • 보안이 유지되고 접근이 통제되는 위치에 보관
  • 무결성 검증을 위해 해시 값 문서화
  • 원본 증거 매체로 작업하지 않음

로그 보존

로그는 흔히 가장 가치 있는 증거입니다. 다음 항목을 보존합니다:

# Copy system logs before rotation:
cp -r /var/log /external/logs_$(date +%Y%m%d)
# Export from SIEM: export events for affected timeframe
# Preserve firewall logs, DHCP logs, DNS query logs
# Note: logs may be deleted by attacker — check SIEM for gaps

법적 보존 명령

소송이나 규제 조사가 예상되면 법적 보존 명령을 발령하여 잠재적으로 관련된 모든 기록을 보존하도록 지시합니다. 이렇게 하면 정상적인 데이터 보존 일정이 중단됩니다. 보존에 실패하면 증거 훼손 혐의가 제기될 수 있습니다.

포렌식 도구

일반적인 포렌식 도구:

  • Autopsy/Sleuth Kit — 디스크 포렌식
  • Volatility — 메모리 분석
  • Wireshark — 패킷 캡처 분석
  • FTK Imager — 디스크 이미지 생성
  • SIFT Workstation — Ubuntu 기반 포렌식 배포판

모바일 기기 증거

모바일 기기는 특수한 처리가 필요합니다. 원격 삭제를 막기 위해 비행기 모드를 활성화하고, 신호를 차단하도록 패러데이 백에 넣습니다. 모바일 파일 시스템과 앱 데이터 구조를 이해하는 모바일 포렌식 도구(Cellebrite, Oxygen Forensic)를 사용합니다.

빠른 확인: 증거 수집

휘발성 메모리(RAM)를 다른 유형의 증거보다 먼저 수집해야 하는 이유는 무엇입니까?

학습 내용 요약

증거 수집은 증거능력을 확보할 수 있도록 적절한 절차에 따라 진행해야 합니다. 휘발성 데이터(RAM, 프로세스, 연결)를 먼저 수집해야 합니다. 재부팅하면 사라지기 때문입니다. 디스크 이미지를 생성할 때는 쓰기 방지 장치를 사용합니다. 증거 보관 연계성 문서를 유지합니다. 무결성을 입증하기 위해 모든 항목의 해시를 계산합니다. 법적 보존 명령이 내려지면 데이터 삭제가 중단됩니다. 검증된 복사본으로만 작업하고 원본은 사용하지 않습니다.

자주 묻는 질문

“증거 수집과 증거 관리 연속성” 강의는 무료인가요?

네 — “증거 수집과 증거 관리 연속성” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“증거 수집과 증거 관리 연속성”에서 뭘 배우나요?

법의학적으로 타당한 증거 수집, 해싱, 증거 관리 연속성 유지를 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“증거 수집과 증거 관리 연속성” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. IR 수명 주기: 준비, 식별, 억제
  2. 증거 수집과 증거 관리 연속성
  3. 제거, 복구와 교훈
  4. 사고 보고서 작성
← Cyber Security Academy(으)로 돌아가기