¸Þ´º °Ç³Ê¶Ù±â
Ã¥°¥ÇÇ Ãß°¡
ÆäÀÌÁö

46ÆäÀÌÁö ³»¿ë : 1. ¸Ó¸®¸» µðÁöÅÐ Æ÷·»½ÄÀº Á¤º¸ÀúÀå¸Åü¿¡ ÀúÀåµÇ¾î ÀÖ´Â µ¥ÀÌÅ͸¦ ¼öÁýÇÏ¿© ÀÌ¹Ì ¹ß»ýÇÑ »ç½Ç °ü°è¸¦ ±Ô¸íÇÏ °í ¹üÁËÀÇ ´Ü¼­¿Í Áõ°Å¸¦ ã¾Æ³»´Â °úÇмö»ç ±â¹ýÀ» ¸»ÇÑ´Ù. »çÀ̹ö °ø°£¿¡¼­ ¹ß»ýÇÏ´Â ¹üÁËÀÇ °æ¿ì¿¡´Â ¹üÁËÀÇ ´Ü¼­°¡ ÀúÀåµÇ´Â ¿µ¿ªÀÌ Æ¯Á¤ ¸Åü¿¡¸¸ ±¹ÇÑ µÇÁö ¾Ê°í ¿ø°ÝÁö¿¡ Á¸ÀçÇÏ´Â °æ¿ì ¿¹Å¬¶ó¿ìµå Àú Àå¼Ò °¡ ¸¹¾Æ ÃÖ±Ù¿¡´Â µ¥ÀÌÅÍÀÇ ¼öÁý ¹üÀ§°¡ È®´ë µÇ°í ÀÖÀ¸¸ç µðÁöÅÐ Æ÷·»½ÄÀÇ ¿ªÇÒÀÌ °¥¼ö·Ï Áß¿äÇØ Áö°í ÀÖ´Ù. µðÁöÅÐ Æ÷·»½Ä¿¡¼­ ´Ù·ç´Â ´ë»óÀÎ µðÁöÅÐ µ¥ÀÌÅÍ ´Â ´«À¸·Î Á÷Á¢ ³»¿ëÀ» È®ÀÎÇϱ⠾î·Á¿ì¹Ç·Î À̸¦ ´Ù·ê ¼ö ÀÖ´Â µµ±¸ HW, SW ¸¦ »ç¿ëÇØ¾ß ÇÏ°í, »è Á¦, º¯°æ µî¿¡ Ãë¾àÇÏ¸ç º¹Á¦µÇ±â°¡ ½±´Ù. ÀÌ·¯ÇÑ Æ¯ ¡µé·Î ÀÎÇØ ¹ýÀûÀ¸·Î Áõ°Å´É·ÂÀ» °¡Áö´Â µðÁöÅÐ Áõ °Å¸¦ ÃßÃâÇϱâ À§Çؼ­´Â Àü¹®ÀûÀÎ ±â¼ú°ú ³í¸®ÀûÀÎ ÀýÂ÷¿Í ¹æ¹ýÀÌ ¿ä±¸µÇ´Âµ¥ ÀÌ¿Í °ü·ÃÇÑ °úÁ¤À̳ª ¿ø Ä¢ µîÀ» Æ÷°ýÇÏ´Â ³»¿ëÀº ´Üüº° ±ÔÁ¤[1][2]À̳ª Ç¥ Áع®¼­·Î ÀÛ¼ºµÈ´Ù. º»°í¿¡¼­´Â µðÁöÅÐ Æ÷·»½Ä°ú °ü·ÃµÈ ±¹³»¿Ü Ç¥ÁØ È­ µ¿ÇâÀ» »ìÆ캸°í, µðÁöÅÐ Æ÷·»½Ä Á¶»ç °úÁ¤¿¡¼­ ¿ä±¸µÇ´Â È¿À²ÀûÀÎ Á¤º¸ ó¸®¿Í ÅëÇÕ °ü¸®¸¦ À§ÇØ °³ ¹ßµÈ ±Ô°Ý¿¡ ´ëÇØ ¼Ò°³ÇÑ´Ù. 2. µðÁöÅÐ Æ÷·»½Ä Ç¥ÁØÈ­ µ¿Çâ µðÁöÅÐ Æ÷·»½Ä°ú °ü·ÃÇÏ¿© ±¹³» Ç¥ÁØÈ­ È°µ¿À¸·Î µðÁöÅÐ Áõ°ÅÀÇ Áõ°Å´É·Â È®º¸¸¦ À§ÇÑ ÀýÂ÷¿Í µµ±¸ÀÇ ½Å·Ú¼º °ËÁõ¿¡ ´ëÇÑ Ç¥ÁØÈ­°¡ 2007³âºÎÅÍ 2009³â¿¡ TTA¿¡¼­ ÃßÁøµÇ¾úÀ¸¸ç[3][4] ÃÖ±Ù¿¡´Â °³Á¤µÈ Çü»ç ¼Ò¼Û¹ý°ú °¢Á¾ ÆÇ·ÊÀÇ ¿ä±¸»çÇ×À» ¹Ý¿µÇÑ °¡À̵å¶ó ÀÎ[7] °³Á¤°ú ³×Æ®¿öÅ© ÆÐŶÀ» ó¸®ÇÏ´Â ÀýÂ÷¸¦ ±ÔÁ¤ ÇÏ´Â ³»¿ëÀÇ Áöħ[8] Á¦Á¤ÀÌ ÁøÇàµÇ¾ú´Ù. ±¹Á¦ Ç¥ÁØÈ­ È°µ¿À» »ìÆ캸¸é, ISO¿Í IEC¿¡¼­ Ãß ÁøÇÏ´Â µðÁöÅÐ Áõ°Å¿¡ ´ëÇÑ °¡À̵å¶óÀÎ[9]°ú ħÇØ»ç °í Incident response ´ëÀÀ µîÀÇ ¹æ¹ýÀ̳ª ÀýÂ÷¸¦ ÁÖ¿ä ³»¿ëÀ¸·Î ÇÏ´Â Á¤º¸±â¼úÇ¥ÁØÀÌ ÀÖ´Ù. ÀÌ·¯ÇÑ °æÇâÀº ³ª¶óº°·Î ¹ý·üÀ̳ª Á¦µµ°¡ »óÀÌÇϹǷΠ±ÔÁ¤ À¸·Î ÅëÇÕÇÏ´Â °ÍÀÌ ¾î·Æ°í ±â¼ú º¯È­ÀÇ ¼Óµµ¿¡ ¸Â Ãç ±¹Á¦Ç¥ÁØÀ» ÃßÁøÇÏ´Â °úÁ¤ÀÌ Á¦ÇѵDZ⠶§¹®¿¡ Àý Â÷»ó ¿øÄ¢À» ¹Ù·Î ¼¼¿ì´Â µ¥ ÃÊÁ¡À» ¸ÂÃá °ÍÀ¸·Î º¸ Special Report »çÀ̹ö À§Çù ´ëÀÀ ÇÑÀçÇõ _ °í·Á´ëÇб³ Á¤º¸º¸È£´ëÇпø ÀÌ»óÁø _ °í·Á´ëÇб³ Á¤º¸º¸È£´ëÇпø »çÀ̹ö ¹üÁ˼ö»ç¸¦ À§ÇÑ µðÁöÅÐ Æ÷·»½Ä Ç¥ÁØÈ­ µ¿Çâ T T A J o u r n a l v o l 1 8 644

ÆäÀÌÁö
Ã¥°¥ÇÇ Ãß°¡

47ÆäÀÌÁö ³»¿ë : ÀδÙ. ÀÌ¿¡ µðÁöÅÐ Æ÷·»½Ä ºÐ¾ß¿¡¼­´Â »ç½Ç»ó Ç¥ÁØ de facto standard ÀÇ ÇüÅ·ΠÂü°íÇÏ´Â ¹®¼­°¡ ´Ù¾ç Çѵ¥, ¹Ì±¹ ±¹¸³Ç¥Áرâ¼ú¿¬±¸¼Ò NIST ¿¡¼­ ÃâÆÇÇÏ ´Â ¹®¼­ ¿¹SP, Special Publication ³ª Á¦½ÃµÇ´Â ¹æ ¹ý·Ð ¿¹CFTT, Computer Forensics Tool Testing Program ÀÌ ´ëÇ¥ÀûÀÌ´Ù. ÀÌ¿Í °°ÀÌ µðÁöÅÐ Æ÷·»½Ä Á¶»ç °úÁ¤¿¡¼­ÀÇ ¿øÄ¢ À» ´Ù·ç´Â Ç¥ÁØ ¿Ü¿¡µµ, µðÁöÅÐ Áõ°Å¿¡ ÃëÇØÁø Á¶ »çÀÚÀÇ ÇàÀ§, º¸°ü¿¡ ´ëÇÑ ±â·Ï µîÀ» ±¸Á¶ÀûÀÌ°í Åë ÇÕÀûÀ¸·Î °ü¸®ÇÒ ¼ö ÀÖ´Â Á¤º¸¸¦ Æ÷ÇÔÇÏ´Â Æ÷¸ËÀ» ±â¼úÀûÀ¸·Î Á¤ÀÇÇÏ´Â ±¹³»Ç¥ÁØ[5][6]ÀÌ ÀÖ´Ù. ÀÌ Æ÷ ¸ËÀº µð½ºÅ© ´ýÇÁ À̹ÌÁö ÆÄÀÏ°ú °°ÀÌ ºñ±³Àû Å©±â °¡ Å« ÆÄÀÏÀ» ±³È¯Çϰųª ¹«°á¼º °ËÁõÀÌ ¹Ýµå½Ã ÇÊ ¿äÇÒ ¶§ ¸¹ÀÌ »ç¿ëµÇ¸ç, üũ¼¶ checksum °ú Çؽà °ª, ±×¸®°í °ü¸® ¿¬¼Ó¼º Chain of Custody À» ¿ëÀÌ ÇÏ°Ô ÇÏ´Â Á¤º¸ ¿¹»ç°Ç Á¤º¸ ¸¦ ÀúÀåÇÒ ¼ö ÀÖ´Ù. ÇÏ Áö¸¸ ÇöÀç °¡Àå ¸¹ÀÌ ¾²ÀÌ´Â Æ÷¸ËÀº EWF Expert Witness Compression Format [10]¶ó°í ÇÒ ¼ö ÀÖÀ¸ ¸ç, EnCaseÀÇ E01, Ex01À̳ª FTKÀÇ SMART´Â ¸ð µÎ EWF¸¦ ±â¹ÝÀ¸·Î °³¹ßµÇ¾ú´Ù. °øÅëÀûÀ¸·Î ÀÌ·¯ ÇÑ Æ÷¸ËÀº ¾ÈÀüÇÑ µ¥ÀÌÅÍ ±³È¯À» º¸ÀåÇÏ°í ÀÖ´Ù´Â Á¡¿¡¼­ ¾ÕÀ¸·Îµµ ²ÙÁØÈ÷ »ç¿ëµÉ °ÍÀ̳ª, ÆÄÀÏ ´ÜÀ§ ·Î »ý¼ºµÇ´Â Æ÷¸ËÀ̹ǷΠÁ¶»ç °úÁ¤¿¡¼­ ºÒÇÊ¿äÇÑ µ¥ÀÌÅÍ°¡ ´Ù¼ö Æ÷Ç﵃ °¡´É¼ºÀÌ ³ô¾Æ Á¤º¸¸¦ È¿°ú ÀûÀ¸·Î °øÀ¯Çϱâ À§ÇÑ CybOX Cyber Observable eXpression °¡ °³¹ßµÇ¾ú´Ù. CybOX´Â ÇöÀç STIX 2.0[11]¿¡ ÅëÇյǾúÀ¸¸ç »çÀÌ ¹ö °ø°£¿¡¼­ °üÂûµÇ´Â ¸ðµç À̺¥Æ®³ª ´ë»óÀ» ±¸Á¶È­ ÇÏ¿© ÀÏ°üµÈ ºÐ¼®°ú ÀÚµ¿È­µÈ Çؼ®ÀÌ °¡´ÉÇÏ°Ô ÇÏ ´Â Á¤º¸ Ç¥Çö ±Ô°ÝÀÌ´Ù. STIX´Â ½Ã½ºÅÛÀ̳ª ³×Æ®¿öÅ© »ó¿¡¼­ ¹ß»ýµÈ ħÇØ»ç°í³ª ¾Ç¼ºÄÚµå °¨¿°À» ½Äº°ÇÏ °í »çÀ̹ö À§Çù Á¤º¸¸¦ °øÀ¯ÇÏ´Â °ÍÀ» ¸ñÀûÀ¸·Î ÇÏ ¹Ç·Î, Ç¥ÇöÇÒ ¼ö ÀÖ´Â ´ë»óÀÌ ÁÖ·Î µ¿ÀÛ ÁßÀÎ ½Ã½ºÅÛ ¿¡¼­¸¸ ¼öÁýÀÌ °¡´ÉÇÑ Á¤º¸ ¿¹ÇÁ·Î¼¼½º, ³×Æ®¿öÅ©, ¸Þ¸ð¸® ·Î ÇÑÁ¤ÀûÀÌ´Ù. ¶ÇÇÑ Å½Áö¸¦ À§ÇÑ ¸ÞŸµ¥ÀÌÅÍ ¸¦ Ç¥ÇöÇÏ´Â µ¥ ÇÊ¿äÇÑ ±Ô°Ý¸¸ Á¤ÀǵǾî ÀÖ´Ù. ¿¹¸¦ µé¾î, ÀüÀÚ¿ìÆí ÆÄÀÏÀ» »ìÆ캸¸é STIX¿¡´Â ¼Û¼ö½Å ÀÚ, ¸Þ½ÃÁöID¿Í °°Àº Çì´õ Á¤º¸, ÷ºÎµÈ ÆÄÀÏ, º»¹® ¿¡ Æ÷ÇÔµÈ URL¸¸ Æ÷ÇԵȴÙ. ¸¸¾à Á¶»ç°üÀÌ ÀÌ Á¤º¸ ¸¦ Á¦°ø¹Þ¾Ò´Ù¸é ÀüÀÚ¿ìÆí¿¡¼­ º»¹®ÀÇ ³»¿ëÀº È®ÀÎ ÇÏÁö ¸øÇÏ´Â »óÅ¿¡¼­ Á¶»ç°¡ ÁøÇàµÇ´Â °ÍÀ̹ǷΠ»ó ´çÇÑ Á¦¾àÀÌ µû¸¦ °ÍÀÌ´Ù. ÀÌ´Â µðÁöÅÐ Æ÷·»½Ä Á¶»ç ¿¡¼­ ´Ù·ïÁö´Â µ¥ÀÌÅ͵éÀÌ Ã³¸®ÇÏ´Â ÁÖü³ª ¹æ¹ý¿¡ µû¶ó Ç¥Çö ¹æ½ÄÀÌ ´Ù¾çÇϱ⠶§¹®ÀÌ¸ç ¹üÁ˼ö»ç, °¨»ç µî µðÁöÅÐ Æ÷·»½Ä Á¶»ç¸¦ ¸ñÀûÀ¸·Î Á¤º¸ÀÇ ±³È¯°ú ÅëÇÕÀûÀÎ °ü¸®¿¡ ´ëÇÑ ¿ä±¸»çÇ×À» ¸¸Á·½Ãų ¼ö ÀÖ´Â ±Ô°ÝÀÌ ÇÊ¿äÇØÁ³´Ù. [±×¸² 1] µðÁöÅÐ Æ÷·»½Ä Á¶»ç¸¦ À§ÇÑ ÅëÇÕ Á¤º¸ ó¸® ±Ô°Ý Ç¥ÁØÀÇ ½Ã¸®Áî ±¸¼º °³¿ä, ¿ë¾î ±Ô°Ý ±¸Á¶, °´Ã¼ Á¤ÀÇ Ç¥Çö¹æ¹ý ºñ±³ Âü°íÇ¥ÁØ ? TTA, KS, DFXML, CybOX ¼Ó¼º Á¤ÀÇ ? ¾ÐÃà, ½ÇÇà, ¹®¼­, ¹Ìµð¾î ? ¸Þ½ÃÁö, ÅëÈ­, ÀÏÁ¤, °Å·¡ ? »ç¶÷, ¿¬°á, À¥ ±â·Ï, ·Î±× À¯½ºÄÉÀ̽º ¿¬µ¿ ¹æ¹ý ? CSV ÇüÅ µ¥ÀÌÅÍ Ãâ·Â ? SQLite ÇüÅ µ¥ÀÌÅÍ Ãâ·Â ? STIX ±â¹Ý ü°è ¿¬µ¿ µðÁöÅÐ Æ÷·»½Ä Á¶»ç¸¦ À§ÇÑ ÅëÇÕ Á¤º¸ ó¸® ±Ô°Ý °³¿ä ¹× ¿ä±¸»çÇ× µ¥ÀÌÅÍ Ã³¸® »óÈ£ 1ºÎ 2ºÎ µ¥ÀÌÅÍ Á¾·ùº° ±Ô°Ý Á¤ÀÇ 3ºÎ ȣȯÀ» À§ÇÑ ÂüÁ¶ ¸ðµ¨ 2 0 1 9 N o v E M B E R + d e c e B E R45

Ž »ö