본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

네트워크 포렌식(Network Forensics)은 네트워크를 흐르는 패킷과 네트워크 장비·보안 장비가 남긴 기록을 수집하고 분석하여, 침해사고의 경로와 행위자, 유출된 정보를 밝히고 법적 증거로 남기는 디지털 포렌식의 한 분야이다.

디스크나 메모리를 대상으로 하는 일반적인 디지털 포렌식이 저장된 흔적을 다룬다면, 네트워크 포렌식은 흘러간 흔적을 다룬다. 공격자는 시스템의 로그를 지우거나 안티 포렌식 기법을 쓸 수 있지만, 공격 과정에서 오간 트래픽은 공격 대상 밖에 있는 장비에 남는다. 그래서 해킹사고 분석에서 침입 시점, 경유지, 명령제어(C&C) 서버, 유출 데이터의 양을 밝히는 데 쓴다.

네트워크 데이터는 휘발성이 크다. 패킷은 지나가면 사라지고, 장비의 로그도 저장 용량에 따라 덮어써진다. 그래서 사고가 난 뒤 수집하는 것만으로는 부족하고, 평소에 무엇을 얼마나 남길지 정해 두는 사전 준비가 중요하다.

대상 내용 쓰임
전체 패킷 캡처(Full Packet Capture) 헤더와 페이로드를 모두 저장 전송된 파일·명령 복원. 저장 부담이 가장 크다
플로 데이터(NetFlow, IPFIX) 출발지·목적지·포트·바이트 수·시간 같은 통신 요약 장기간 보관, 이상 트래픽과 대량 유출 탐지
보안 장비 로그 방화벽, IDS·IPS, 웹 방화벽, 프록시 차단·탐지 이력, 공격 시그니처
서비스 로그 DNS 질의, DHCP 할당, 웹·메일 서버 로그 IP 와 호스트·사용자 연결, 접속 이력
네트워크 장비 정보 라우터·스위치의 ARP 테이블, 세션 테이블, 설정 내부 확산 경로
  1. 준비 — 수집 지점(탭, 미러 포트), 보관 기간, 시각 동기화(NTP)를 정해 둔다. 장비마다 시각이 다르면 사건 순서를 맞출 수 없다.
  2. 수집 — 패킷과 로그를 원본 그대로 확보하고 해시값을 기록해 무결성과 연계보관성을 지킨다.
  3. 분석 — 아래 기법으로 공격 흐름을 재구성한다.
  4. 보고 — 타임라인과 근거 자료를 정리해 법정이나 사고 대응에 제출한다.
  • 세션 재구성 — 흩어진 패킷을 TCP 세션 단위로 다시 이어 붙여 주고받은 내용을 본다.
  • 파일 추출 — HTTP·SMTP·FTP·SMB 로 전송된 파일을 복원한다. 악성코드 샘플이나 유출 문서를 찾는다.
  • 프로토콜 분석 — 정상 규격에서 벗어난 필드, 터널링, 비표준 포트 사용을 찾는다.
  • 통계·행위 분석 — 평소와 다른 트래픽 양, 주기적인 비콘(C&C 통신), 새벽 시간의 대량 전송을 찾는다.
  • 상관 분석 — 방화벽·IDS·서버 로그와 패킷을 시간으로 맞춰 하나의 타임라인으로 만든다. 보안 로그 분석 을 같이 본다.
  • 패킷 분석: 와이어샤크, tcpdump, NetworkMiner
  • 탐지·기록: Snort, Suricata, Zeek(Bro)
  • 플로 수집: nfdump 등 NetFlow 수집기
  • 암호화 트래픽 — TLS 로 암호화된 페이로드는 내용을 볼 수 없어 메타데이터(SNI, 인증서, 통신 패턴) 위주로 분석한다.
  • 저장 용량 — 전체 패킷을 오래 보관하기 어렵다. 플로 데이터와 선택적 캡처를 섞어 쓴다.
  • 개인정보 — 통신 내용을 수집하므로 「통신비밀보호법」과 개인정보 보호 법령의 범위 안에서 해야 증거능력이 인정된다.

디스크 포렌식과의 비교

편집 원본 편집
구분 디스크(호스트) 포렌식 네트워크 포렌식
대상 저장매체, 메모리, 운영체제 아티팩트 패킷, 플로, 네트워크·보안 장비 로그
성격 저장된 흔적. 사후 확보 가능 흘러간 흔적. 사전 수집이 필요
강점 파일·실행 흔적을 자세히 본다 침입 경로, 외부 통신, 유출량을 본다
약점 공격자가 흔적을 지울 수 있다 암호화, 저장 용량