본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Digital Evidence; 디지털 증거(전자 증거)
컴퓨터, 네트워크, 모바일 기기, 클라우드 등에 저장되거나 전송된 정보 가운데 사건의 사실관계를 입증하는 데 쓰이는 증거

디지털 증거는 쉽게 복제되고 흔적 없이 바뀔 수 있으며, 전원이 꺼지면 사라지는 것도 많다. 그래서 수집 단계부터 원본을 바꾸지 않고, 누가 언제 무엇을 했는지 기록을 남기고, 원본과 사본이 같다는 것을 해시로 입증하는 절차가 핵심이다. 침해사고 조사, 내부 감사, 징계, 민사 소송, 형사 수사 어느 경우든 나중에 법정에 갈 수 있다고 가정하고 다루는 것이 원칙이다. 수집·분석 기법 자체는 디지털 포렌식 문서에서, 조사 유형(행정·형사·민사·규제)은 보안 조사 문서에서 다룬다.

유형 설명 디지털 환경의 예
직접 증거(direct evidence) 추론 없이 사실을 그대로 증명하는 증거. 보통 목격자의 증언처럼 오감으로 경험한 내용이다. 관리자가 화면에서 직접 본 무단 접속 장면에 대한 진술
정황 증거(circumstantial evidence) 사실을 직접 증명하지는 못하고 다른 사실을 통해 추론하게 하는 증거 사고 시각에 피의자 계정으로 로그인한 기록, 같은 IP 주소의 접속 이력
전문 증거(hearsay evidence) 증인이 직접 경험하지 않고 남에게 들은 내용이나, 법정 밖의 진술을 담은 서류 직원이 작성한 진술서 파일, 이메일에 담긴 제3자의 진술
문서 증거(documentary evidence) 기록된 내용이 증명 대상이 되는 증거 계약서, 정책 문서, 로그 출력물, 이메일 본문
실물 증거(real evidence) 형태가 있는 물건 자체 압수한 하드디스크, 노트북, USB 메모리, 휴대전화
보강 증거(corroborative evidence) 다른 증거를 뒷받침해 증명력을 높이는 증거 방화벽 로그가 서버 로그의 접속 시각을 뒷받침

로그나 시스템이 자동으로 남긴 기록은 사람의 진술이 아니라는 점에서 전문 증거와 다르게 취급되는 경우가 많지만, 사람이 작성한 문서 파일이나 메시지는 진술을 담은 것으로 보아 전문 증거 규칙의 적용을 받을 수 있다. 어느 쪽으로 분류되는지는 관할 법원과 법률에 따라 다르므로 법무 조직과 미리 협의한다.

증거 능력 요건

편집 원본 편집

증거가 법정에서 쓰이려면 다음 요건을 갖춰야 한다.

요건 의미 실무에서 지키는 방법
관련성(relevance) 증명하려는 사실과 관계가 있어야 한다. 조사 범위를 정하고 범위에 맞는 자료만 수집
신뢰성(reliability) 수집·보관 과정에서 바뀌지 않았고, 수집 도구와 방법을 믿을 수 있어야 한다. 검증된 도구, 쓰기 방지, 해시 검증, 절차 기록
적법성(legally obtained) 법이 정한 절차와 권한에 따라 수집해야 한다. 영장·동의·정책 근거 확인, 개인정보 침해 최소화

RFC 3227은 컴퓨터 증거가 갖춰야 할 성질로 허용 가능성(admissible), 진정성(authentic), 완전성(complete), 신뢰성(reliable), 납득 가능성(believable)을 든다. 한쪽 시각에 유리한 일부만 골라 제출하면 완전성이 무너진다는 점도 기억할 만하다.

최량 증거 규칙

편집 원본 편집

최량 증거 규칙(best evidence rule)은 문서의 내용을 증명할 때 사본보다 원본을 제출하라는 원칙이다. 원본을 낼 수 없을 때 쓰는 사본이나 구두 설명은 2차 증거(secondary evidence)가 된다. 디지털 증거는 저장매체 원본을 법정에 그대로 가져오기 어렵고 분석하면 원본이 바뀌므로, 원본과 비트 단위로 같은 사본(이미지)을 만들고 해시값이 같음을 입증해 원본과 동일하게 다루는 방식이 일반적이다.

RFC 3227은 휘발성이 큰 것부터 작은 것 순으로 수집하라고 권고하며, 전형적인 시스템의 예로 다음 순서를 제시한다.

  1. 레지스터, 캐시
  2. 라우팅 테이블, ARP 캐시, 프로세스 테이블, 커널 통계, 메모리
  3. 임시 파일 시스템
  4. 디스크
  5. 해당 시스템과 관련된 원격 로깅·모니터링 데이터
  6. 물리적 구성, 네트워크 토폴로지
  7. 보관 매체(아카이브 미디어)

같은 문서는 증거 수집을 마치기 전에 시스템을 종료하지 말 것, 침해된 시스템의 프로그램을 믿지 말고 별도 보호 매체의 도구를 쓸 것, 모든 파일의 접근 시각을 바꾸는 명령을 실행하지 말 것을 피해야 할 일로 든다. 네트워크를 끊는 순간 증거를 지우도록 설계된 악성코드도 있으므로 격리 시점은 대응팀과 함께 판단한다.

쓰기 방지와 해시 검증

편집 원본 편집
  • 저장매체를 연결할 때는 하드웨어 또는 소프트웨어 쓰기 방지 장치(write blocker)를 써서 원본에 어떤 데이터도 기록되지 않게 한다.
  • 원본 전체를 비트 단위로 복제한 이미지를 만들고, 원본과 이미지의 해시값(SHA-256 등)을 계산해 기록한다. 이후 검증할 때 같은 해시값이 나오면 그동안 바뀌지 않았다는 근거가 된다.
  • 시스템 시계와 UTC의 차이를 기록하고, 각 기록에 쓰인 시각이 현지 시각인지 UTC인지 표시한다.
  • 클라우드처럼 매체를 확보할 수 없는 환경에서는 공급자의 API·스냅샷 기능과 로그 내보내기를 쓰고, 그 과정과 해시를 똑같이 기록한다.

원본 보존과 사본 분석

편집 원본 편집

분석은 원본이 아니라 사본에서 한다. RFC 3227은 증거용 사본을 만든 뒤 분석용 사본을 한 번 더 만들어 분석하라고 권고한다. 분석 도구는 파일 접근 시각 등을 바꿀 수 있기 때문이다. 원본과 증거용 사본은 봉인해 접근을 엄격히 제한하고, 무단 접근을 탐지할 수 있게 보관한다.

증거 보관 연속성

편집 원본 편집

증거 보관 연속성(chain of custody, 연계 보관성)은 증거가 발견된 순간부터 법정에 제출될 때까지 누가, 언제, 어디서, 어떻게 다뤘는지 끊김 없이 기록하는 것이다. 기록에 빈틈이 있으면 그 사이에 조작되었을 가능성을 배제할 수 없어 증거 능력이 약해진다.

기록 항목 내용
증거 식별 정보 증거 번호, 품목 설명, 제조사·모델·일련번호, 사진
발견·수집 발견·수집한 장소, 일시, 수집자, 입회자
무결성 정보 수집 시 계산한 해시값과 알고리즘, 봉인 번호
인계 이력 인계자와 인수자, 인계 일시, 인계 사유, 운송 방법(운송장 번호 등)
보관 보관 장소, 보관 기간, 보관 책임자, 접근 기록
분석 이력 분석자, 분석 일시, 사용 도구와 버전, 분석 대상(원본인지 사본인지)
반환·폐기 반환 또는 폐기 일시, 승인자, 방법

한국 형사소송법상 디지털 증거 원칙

편집 원본 편집
  • 압수 범위 한정: 「형사소송법」 제106조 제3항은 압수 목적물이 정보저장매체인 경우 기억된 정보의 범위를 정해 출력하거나 복제해 제출받도록 하고, 그 방법이 불가능하거나 압수 목적을 달성하기 현저히 곤란할 때에만 매체 자체를 압수할 수 있게 한다. 같은 조 제4항은 이렇게 정보를 제공받으면 정보주체에게 지체 없이 알리도록 한다.
  • 위법수집증거 배제: 제308조의2는 적법한 절차에 따르지 않고 수집한 증거는 증거로 할 수 없다고 규정한다.
  • 전문법칙: 제310조의2는 법이 정한 예외 외에는 공판 밖의 진술을 기재한 서류 등을 증거로 할 수 없게 한다. 제313조는 정보저장매체에 저장된 문자·사진·영상 등의 진술 정보도 진술서에 포함하고, 작성자가 성립의 진정을 부인하더라도 과학적 분석결과에 기초한 디지털포렌식 자료나 감정 등 객관적 방법으로 진정 성립이 증명되면 증거로 할 수 있게 한다.
  • 무결성·동일성: 대법원(2013. 7. 26. 선고 2013도2511 판결 등)은 출력 문건을 증거로 쓰려면 정보저장매체 원본과 출력 문건의 동일성, 압수 시부터 출력 시까지 원본이 변경되지 않았다는 무결성이 인정되어야 한다고 본다. 이미징한 사본에서 출력한 경우에는 원본과 사본 사이의 동일성, 사용한 컴퓨터의 기계적 정확성, 프로그램의 신뢰성, 조작자의 전문성도 요구한다. 증명은 피압수자가 원본과 이미지의 해시값이 같다고 서명한 확인서로 하는 것이 원칙이고, 그것이 어려우면 참여 수사관·전문가의 증언이나 법원의 대조 등으로도 할 수 있다고 판시했다.

보고와 문서화

편집 원본 편집

조사의 결과물은 결국 보고서다. 기술적으로 완벽한 분석도 기록이 없으면 재현할 수 없고, 법정에서 다툴 수 없다.

  • 조사 중 기록: 모든 조치를 시각과 함께 적는다. RFC 3227은 가능하면 자동 기록(스크립트 등)을 남기고, 기록과 출력물에 서명과 날짜를 넣으라고 한다. 수년 뒤 증언할 수 있다는 전제로 쓴다.
  • 재현 가능성: 사용한 도구와 버전, 명령, 설정을 남겨 독립된 전문가가 같은 결과를 얻을 수 있게 한다.
  • 보고서 구성: 요약(경영진용), 조사 범위와 근거, 증거 목록과 보관 연속성, 분석 방법, 사실 관계(시간순 타임라인), 결론과 한계, 권고 사항.
  • 사실과 의견 구분: 확인된 사실과 분석자의 추론을 분명히 나눠 쓴다.
  • 대상별 보고: 경영진에는 영향과 결정 사항을, 법무에는 증거 능력과 법적 의무를, 기술 조직에는 개선 조치를 중심으로 전달한다. 신고 의무가 있는 사고는 침해사고 대응절차에 정리된 기한을 지킨다.
  • 수집 순서를 물으면 휘발성 높은 것(레지스터·캐시·메모리)부터 고른다. 흔한 오답: "먼저 전원을 끄고 디스크를 이미징한다".
  • 분석은 언제나 사본에서 한다. 원본에 직접 분석 도구를 돌리는 선택지는 오답이다.
  • 증거 보관 연속성은 "누가·언제·어디서·어떻게"를 끊김 없이 기록하는 것이다. 기록이 빠지면 증거 능력이 떨어진다.
  • 해시는 무결성 입증 수단이지 기밀성 수단이 아니다. 원본과 사본의 해시 일치가 동일성 입증의 핵심이다.
  • 로그 같은 컴퓨터 생성 기록과 사람이 쓴 진술 문서를 구분한다. 후자는 전문 증거 문제가 생길 수 있다.
  • 증거가 필요할 수 있는 사고라면 복구를 서두르기 전에 증거 보존을 먼저 결정한다. 단, 인명 안전이 걸리면 인명이 최우선이다.