• 제목/요약/키워드: 포렌식 절차

검색결과 96건 처리시간 0.023초

디지털 포렌식 관점의 물리 메모리 영역 수집과 분석 (The Acquisition and Analysis of Physical Memory in a view of Digital Forensic)

  • 방제완;김권엽;이상진;임종인
    • 한국방송∙미디어공학회:학술대회논문집
    • /
    • 한국방송공학회 2008년도 동계학술대회
    • /
    • pp.103-106
    • /
    • 2008
  • 물리 메모리 영역에는 증거로 활용될 수 있는 프로세스 정보와 이름, ID, 비밀 번호, 전자 메일 주소 등의 정보를 담고 있다. 또 용의자가 행위를 감추기 위해 안티 포렌식 기법을 사용하여 저장매체 상에서 완전 삭제한 파일의 잔여 데이터를 취득할 수 있는 가능성이 있다. 하드 디스크와 같은 저장 매체의 경우 증거 수집 절차시 Hash와 같은 무결성 보장 과정을 거쳐 복사본의 유효성 확인이 가능하지만 물리 메모리 영역의 경우 운용 중인 시스템에서 발생하는 운영체제와 응용 프로그램의 동작에 의한 지속적인 데이터의 변화로 무결성 및 동일한 대상에서 수집되었다는 것을 확인하기 어렵고 소프트웨어 기반의 수집은 시스템의 상태를 변화 시킨다. 본 논문에서는 물리 메모리 영역 수집 기법을 알아보고 IEEE1394의 특성을 이용한 하드웨어 기반 물리 메모리 영역 수집 도구를 구현하였다. 또 수집된 물리 메모리 덤프를 이용하여 물리 메모리에서 얻을 수 있는 정보를 확인하고 동일 대상의 메모리와 다른 대상의 메모리를 비교하여 그 차이를 확인한다.

  • PDF

디지털 수사 초동조치 대응인력 및 예비분석관들이 갖추어야 할 요건 (Digital Investigation First Responder and Preliminary Analyst Requirements)

  • 조슈아 제임스;장윤식
    • 한국인터넷방송통신학회논문지
    • /
    • 제16권5호
    • /
    • pp.49-54
    • /
    • 2016
  • 디지털 증거를 다루는 범죄 사건 수사가 증가함에 따라 초동조치를 할 수 있는 인력과 개선된 수사절차 모델의 필요성이 증가하고 있다. 최근 들어 디지털 포렌식 분류(triage)와 예비분석 등의 개념이 수사 연구기관에 각광을 받고 있다. 하지만 초동조치 대응인력 및 예비분석관들이 구체적으로 어떤 훈련을 받아야 하는지에 대한 연구는 그다지 주목받지 못했다. 오히려 많은 조직에서 초동조치 대응인력이 전문적인 디지털 포렌식 분석관과 같은 실력을 갖추어야 한다고 여기고 있다. 본 연구에서는 '이상적인' 상황에서 디지털 수사의 초동조치 대응인력과 예비분석관들이 어떤 능력을 갖추어야 하며, 하드웨어 및 소프트웨어 측면에서의 필요사항과, 어쩌면 가장 중요하다 할 수 있는 교육훈련 조건에 대해 논하고자 한다.

활성 상태의 NAS 시스템 상에서 내부 데이터 수집 기법 연구 (The Method for Data Acquisition on a Live NAS System)

  • 서형민;김도현;이상진
    • 정보보호학회논문지
    • /
    • 제25권3호
    • /
    • pp.585-594
    • /
    • 2015
  • 최근 데이터의 대용량화로 인해 스토리지 시장이 커짐에 따라 디지털 포렌식 관점에서 클라우드 및 USB, 외장 하드와 같은 저장 매체에 대한 연구가 꾸준히 진행되고 있다. 하지만 TB 단위 이상의 대용량 데이터 저장이 가능하며 기업용 저장 장치 뿐만 아니라 개인용 저장 장치로도 많이 사용되고 있는 NAS에 대한 연구는 부족한 실정이다. 본 논문에서는 NAS 제품 중 국내의 시장에서 점유율이 높은 소형 NAS 두 개, 대형 NAS에서 한 개의 제품을 선정하여 활성상태의 NAS에서 내부 데이터 수집을 위한 디지털 포렌식 조사 절차와 기법을 제안한다.

판례에서 바라본 디지털 증거의 증거능력에 관한 고찰

  • 권양섭
    • 정보보호학회지
    • /
    • 제26권5호
    • /
    • pp.44-53
    • /
    • 2016
  • 본 논문에서는 그동안 축적된 디지털 증거 관련 판례를 분석하여 디지털 증거가 법정에서 유효하게 사용될 수 있는 증거 능력 요건을 검토하였다. 법정에 제출된 디지털 증거가 증거능력을 인정받기 위해서는 다음과 같은 요건을 충족해야 한다. 첫 번째 요건으로서 적법하게 수집된 증거이어야 한다. 영장주의에 위반하거나, 압수수색절차에 피압수자의 참여권을 보장하지 않은 경우에는 증거의 증거능력이 인정되지 않는다. 또한 그동안 논란이 되었던 별건정보도 앞서 살펴본바와 같이 대법원이 제시한 요건을 충족해야 한다. 두 번째 요건으로는 법정에 제출된 디지털 증거의 진정성이 인정되어야 한다. 대법원은 디지털 증거의 진정성이 인정되기 위해서는 무결성과 동일성, 신뢰성이 인정되어야 한다고 판시한바 있다. 세 번째 요건으로 법정에 제출된 증거가 전문증거인 경우에는 당사자의 동의가 없는 한 전문법칙의 예외에 해당되어야 한다. 2016년 5월 형사소송법 제313조가 개정되기 전에는 법정에 제출된 디지털 증거를 진술자가 진정성립을 부인하는 경우, 해당 문서가 업무상 필요로 작성한 통상문서나 기타 특히 신용할 만한 정황에 의하여 작성된 문서에 해당되지 않는 한 증거능력을 인정받을 수 없었다. 그러나 형사소송법 제313조 제2항의 개정으로 인하여 이제는 진술자가 진정성립을 부인하는 경우에도 "과학적 분석결과에 기초한 디지털 포렌식 자료, 감정 등 객관적 방법"에 의해 성립의 진정을 인정받을 수 있다. 과학적 분석결과에 기초한 디지털 포렌식 자료, 감정 등 객관적 방법에 대한 구체적인 내용은 앞으로 판례를 통해 정립해 나아가야 할 것이다.

디지털 포렌식 증거 채택 기준의 한계와 개선 방안 (Limitations and Improvements of Adoption Criteria for Digital Forensic Evidence)

  • 김민수
    • 융합보안논문지
    • /
    • 제18권4호
    • /
    • pp.35-43
    • /
    • 2018
  • 현재 디지털 증거는 증거 채택에 있어 자유심증주의를 택하는 바, 채택의 기준이 명확하지 못하며, 분산처리 기법으로 디지털 증거의 분석시간을 단축시킬 수 있으나 암호기술의 발전 등으로 영장청구 제한시간인 48시간에 적합하지 못한다는데 문제점이 있다. 본 논문에서는 민/형사 소송절차에서의 증거능력과 증명력을 판례를 중심으로 분석하여, 자유심증주의를 대체할 객관적이고 세부적인 채택기준의 필요성에 대해 논하고자 한다. 또한, 포렌식 관점에서의 영장 청구 제한시간에 대한 문제점과 이에 대한 개선안으로 디지털 증거분석 사전신청제를 제시하고자 한다.

  • PDF

데이터베이스 시스템에서 디지털 포렌식 조사를 위한 체계적인 데이터 추출 기법 연구 (Research of organized data extraction method for digital investigation in relational database system)

  • 이동찬;이상진
    • 정보보호학회논문지
    • /
    • 제22권3호
    • /
    • pp.565-573
    • /
    • 2012
  • 기업의 탈법, 비리 등 부정행위를 조사할 경우 인사, 회계, 물류, 생산 등의 업무데이터(Business Data)의 확보가 필요하다. 다수의 기업들은 분산된 업무 데이터를 데이터베이스(Database)화하여 통합적으로 관리하고 있기 때문에 디지털 포렌식 조사를 위하여 데이터베이스에 대한 체계적인 업무데이터 추출기법 연구가 중요하다. 일반적인 정보체계 환경에서 데이터베이스는 상위 어플리케이션 및 대용량 파일 서버와 통합된 정보체계 내의 부분적 형태로 존재한다. 또한 사용자가 입력한 원시 업무 데이터는 정규화 과정을 거친 테이블 설계에 의해 하나 이상의 테이블에 분산되어 저장된다. 기존 데이터베이스 구조 분석에 관한 연구들은 데이터베이스의 최적화와 시각화를 위하여 테이블 간 연관관계 분석이 가장 중요한 연구대상이었다. 그러나 원시 업무데이터를 획득해야 하는 디지털 포렌식 관점의 연구는 테이블 간 연관관계 시각화보다 데이터의 해석이 더 중요한 연구대상이다. 본 논문에서는 데이터베이스 내부에서 미리 정의된 테이블 간 연관관계 분석기술뿐만 아니라 도메인 전문 지식(domain knowledge)을 활용한 체계화된 분석절차를 제시하여 데이터베이스에 저장된 원시 업무 데이터 구조를 분석하고 사건관련 데이터를 추출할 수 있는 분석방안을 제안한다.

메타버스 플랫폼 Roblox 포렌식을 통한 아티팩트 분석 (Metaverse Artifact Analysis through the Roblox Platform Forensics)

  • 최이슬;조정은;이은빈;김학경;김성민
    • 융합보안논문지
    • /
    • 제23권3호
    • /
    • pp.37-47
    • /
    • 2023
  • 코로나19로 인한 비대면 환경 수요 증가와 블록체인, NFT 등 기술의 발전으로 메타버스의 성장이 가속화되고 있다. 그러나 다양한 메타버스 플랫폼의 등장으로 사용자가 증가함에 따라, 메타버스 내에서 랜섬웨어 공격, 저작권 침해, 성범죄 등 범죄 사례가 발생하고 있다. 이로 인해 메타버스 시스템 내에서 디지털 증거로 활용 가능한 아티팩트의 필요성이 높아지고 있다. 그러나 메타버스 솔루션에 대한 표준화된 포렌식 절차가 부재하며, 메타버스 포렌식을 위한 아티팩트에 대해서도 알려진 정보가 없다. 또한, 보안성 평가 및 포렌식 분석 뿐만 아니라 관련 제도나 가이드라인 역시 미비하여 포렌식에 어려움이 있다. 이에 본 논문은 대표적 메타버스 게임 솔루션인 Roblox에 대한 동적 분석을 통해 사용자의 행위 분석 및 타임라인 분석에 활용 가능한 아티팩트를 제시한다. 메모리 포렌식 및 로그 분석으로 파악한 아티팩트 간 연계를 통해 메타버스 범죄 시나리오에서의 활용 가능성을 제시하고, 현행 법률 및 규정에 대한 검토를 통해 제도적 미비점을 분석하여 개선 방안을 제언한다.

Full Disk Encryption 환경에서 디지털 증거 수집 절차에 관한 연구 (The Research for Digital Evidence Acquisition Procedure within a Full Disk Encryption Environment)

  • 장성민;박정흠;박찬웅;이상진
    • 정보보호학회논문지
    • /
    • 제25권1호
    • /
    • pp.39-48
    • /
    • 2015
  • 최근 개인정보보호에 관심이 증대되면서 암호화 솔루션 사용이 증가하고 있다. 또한, Windows XP 서비스 지원 종료와 함께 사용자의 운영체제 사양이 향상되면서, Bitlocker와 같은 Full Disk Encryption 솔루션의 활용도가 높아질 것으로 예상된다. 따라서 앞으로의 디지털 포렌식 조사는 Full Disk Encryption 환경에 대한 대응이 필요하다. 본 논문에서는 Full Disk Encryption 환경에 대응하는 디지털 증거 수집 절차를 제안하고 Full Disk Encryption 솔루션 중 사용률이 높은 제품들의 대응 방법 및 탐지 도구를 소개한다.

VTS 및 소형선박 항해장비의 항적추출을 통한 디지털 포렌식 절차 및 모델서비스 (A Digital Forensic Procedure and Service of Ship with VTS and Navigation Device)

  • 이병길;최병철
    • 한국항해항만학회:학술대회논문집
    • /
    • 한국항해항만학회 2019년도 추계학술대회
    • /
    • pp.243-245
    • /
    • 2019
  • VTS 관제시스템에서 선박 사고로서 재난 수준으로 발생되는 경우, 사고의 수사과정에서 선박의 사고 상황에 대한 철저한 분석이 이루어져야 한다. 하지만 VTS 시스템에서 레이더 관제 범위내에 있는 경우와 선박의 AIS 신호가 정상적으로 잘 수신되는 경우는 위치정보를 추출하여 선박의 사고원인 파악이 가능하다. 하지만 그 이외의 경우로서 선박에서 송신하는 정보가 정상적으로 수신되지 못하는 경우 또는 관제 범위를 벗어나는 경우는 수사과정은 어려움에 봉착한다. 이러한 상황에서는 선박의 항해 장비를 이용한 선박의 항적 조사가 매우 중요하다. 즉, VTS 에서 항적 수집이 되는 경우에도 선박 자체의 항적 정보가 추출이 되는 경우 더욱 정확한 사고분석이 가능하기 때문이다. 본 논문에서는 항적 추출이 가능성이 있는 선박의 항해장비의 종류와 특징 그리고 포렌식을 적용하는 절차에 대하여 조사하였다. 이러한 정보는 향후 국내 발생되는 국가적 재난 수준의 해양사고에 대하여 수사와 분석에 도움을 주며, 해외에서 발생되는 국내 선박과 연관된 사고나 국내 여행객이 탑승한 해외의 대형 해양 사고의 조사, 분석에 전문가로서 파견 활동하는데 도움을 줄 수 있다.

  • PDF

하드웨어 고유 정보 수집에 대한 디지털 증거 수집 절차 (Digital Evidence Collection Procedure for Hardware Unique Information Collection)

  • 박찬웅;이상진
    • 정보보호학회논문지
    • /
    • 제28권4호
    • /
    • pp.839-845
    • /
    • 2018
  • 빈번한 개인정보 유출 사고를 통해 프라이버시 정책이 강화됨에 따라 민감한 데이터는 암호화하여 저장한다. 이런 이유로 피조사자 소유의 암호화 된 데이터는 디지털 포렌식 관점에서 중요한 분석대상이다. 현재까지 디지털 증거수집 절차에서는 이미징만 고려하고 있으며, 하드웨어 고유 정보는 수집하지 않는다. 디스크 이미지에 남지 않는 정보를 통해 암호 키를 생성한다면 암호화 된 데이터를 복호화 할 수 없다. 최근 하드웨어 고유 정보를 이용하여 암호화를 수행하는 어플리케이션이 등장하였다. 따라서 본 논문에서는 보조기억장치에 남지 않는 하드웨어 고유 정보에 대해 연구하였으며, 하드웨어 고유 정보 수집 방안을 소개한다.