네트워크 포렌식
IT 위키
더 많은 작업
네트워크 포렌식(Network Forensics)은 네트워크를 흐르는 패킷과 네트워크 장비·보안 장비가 남긴 기록을 수집하고 분석하여, 침해사고의 경로와 행위자, 유출된 정보를 밝히고 법적 증거로 남기는 디지털 포렌식의 한 분야이다.
디스크나 메모리를 대상으로 하는 일반적인 디지털 포렌식이 저장된 흔적을 다룬다면, 네트워크 포렌식은 흘러간 흔적을 다룬다. 공격자는 시스템의 로그를 지우거나 안티 포렌식 기법을 쓸 수 있지만, 공격 과정에서 오간 트래픽은 공격 대상 밖에 있는 장비에 남는다. 그래서 해킹사고 분석에서 침입 시점, 경유지, 명령제어(C&C) 서버, 유출 데이터의 양을 밝히는 데 쓴다.
네트워크 데이터는 휘발성이 크다. 패킷은 지나가면 사라지고, 장비의 로그도 저장 용량에 따라 덮어써진다. 그래서 사고가 난 뒤 수집하는 것만으로는 부족하고, 평소에 무엇을 얼마나 남길지 정해 두는 사전 준비가 중요하다.
| 대상 | 내용 | 쓰임 |
|---|---|---|
| 전체 패킷 캡처(Full Packet Capture) | 헤더와 페이로드를 모두 저장 | 전송된 파일·명령 복원. 저장 부담이 가장 크다 |
| 플로 데이터(NetFlow, IPFIX) | 출발지·목적지·포트·바이트 수·시간 같은 통신 요약 | 장기간 보관, 이상 트래픽과 대량 유출 탐지 |
| 보안 장비 로그 | 방화벽, IDS·IPS, 웹 방화벽, 프록시 | 차단·탐지 이력, 공격 시그니처 |
| 서비스 로그 | DNS 질의, DHCP 할당, 웹·메일 서버 로그 | IP 와 호스트·사용자 연결, 접속 이력 |
| 네트워크 장비 정보 | 라우터·스위치의 ARP 테이블, 세션 테이블, 설정 | 내부 확산 경로 |
- 세션 재구성 — 흩어진 패킷을 TCP 세션 단위로 다시 이어 붙여 주고받은 내용을 본다.
- 파일 추출 — HTTP·SMTP·FTP·SMB 로 전송된 파일을 복원한다. 악성코드 샘플이나 유출 문서를 찾는다.
- 프로토콜 분석 — 정상 규격에서 벗어난 필드, 터널링, 비표준 포트 사용을 찾는다.
- 통계·행위 분석 — 평소와 다른 트래픽 양, 주기적인 비콘(C&C 통신), 새벽 시간의 대량 전송을 찾는다.
- 상관 분석 — 방화벽·IDS·서버 로그와 패킷을 시간으로 맞춰 하나의 타임라인으로 만든다. 보안 로그 분석 을 같이 본다.
- 패킷 분석: 와이어샤크, tcpdump, NetworkMiner
- 탐지·기록: Snort, Suricata, Zeek(Bro)
- 플로 수집: nfdump 등 NetFlow 수집기
- 암호화 트래픽 — TLS 로 암호화된 페이로드는 내용을 볼 수 없어 메타데이터(SNI, 인증서, 통신 패턴) 위주로 분석한다.
- 저장 용량 — 전체 패킷을 오래 보관하기 어렵다. 플로 데이터와 선택적 캡처를 섞어 쓴다.
- 개인정보 — 통신 내용을 수집하므로 「통신비밀보호법」과 개인정보 보호 법령의 범위 안에서 해야 증거능력이 인정된다.
| 구분 | 디스크(호스트) 포렌식 | 네트워크 포렌식 |
|---|---|---|
| 대상 | 저장매체, 메모리, 운영체제 아티팩트 | 패킷, 플로, 네트워크·보안 장비 로그 |
| 성격 | 저장된 흔적. 사후 확보 가능 | 흘러간 흔적. 사전 수집이 필요 |
| 강점 | 파일·실행 흔적을 자세히 본다 | 침입 경로, 외부 통신, 유출량을 본다 |
| 약점 | 공격자가 흔적을 지울 수 있다 | 암호화, 저장 용량 |