본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Security Investigation; 조사 유형, 사고 조사
보안 사고나 위반 행위에 대해 사실관계와 책임을 밝히기 위해 증거를 수집·분석하는 활동. 목적과 주체에 따라 행정(운영), 형사, 민사, 규제, 업계 표준 조사로 나뉜다

같은 침해 사고라도 누가 왜 조사하느냐에 따라 필요한 증거의 수준, 절차, 결과가 크게 달라진다. 내부 직원의 정책 위반을 확인하는 조사는 징계로 끝나지만, 같은 행위가 범죄라면 수사기관이 개입하고 법정에서 다툴 수 있는 수준의 증거가 필요하다. 그래서 조사를 시작할 때 가장 먼저 정할 일은 이 조사가 어떤 유형인지, 나중에 다른 유형으로 바뀔 수 있는지이다. 형사 사건으로 번질 가능성이 조금이라도 있으면 처음부터 법정 제출 기준에 맞춰 증거를 다루는 것이 안전하다.

CISSP 시험 개요(2024)의 1.5 항목은 조사 유형별 요구사항(행정, 형사, 민사, 규제, 업계 표준)을, 7.1 항목은 증거 수집·보고·조사 기법·디지털 포렌식을 다룬다.

조사 유형 비교

편집 원본 편집
유형 주체 목적 증명 기준 결과
행정(administrative) 조사 조직 내부(보안·인사·감사 부서) 정책 위반·운영 문제의 원인 규명 조직 내부 기준(가장 낮음) 징계, 절차 개선, 근본 원인 조치
형사(criminal) 조사 수사기관(경찰·검찰) 범죄 혐의 입증과 처벌 합리적 의심을 넘는 증명(beyond a reasonable doubt) 벌금, 징역 등 형벌
민사(civil) 조사 소송 당사자와 대리인 손해배상, 계약 분쟁, 지식재산 침해 구제 증거의 우월(preponderance of the evidence) 손해배상, 금지명령
규제(regulatory) 조사 감독기관(예: 개인정보보호위원회, 금융감독원, 미국 FTC·SEC) 법령·규제 위반 여부 확인 해당 규제의 행정 절차 기준 과징금, 시정명령, 인가·인증 제한. 형사 고발로 이어질 수 있음
업계 표준 조사 업계 단체가 지정한 조사자 업계 표준(계약) 위반 여부와 침해 경위 확인 표준·계약이 정한 기준 벌칙금(계약상), 추가 요구사항, 자격 정지
  • 합리적 의심을 넘는 증명: 미국 형사재판의 기준이다. 한국 형사소송법 제307조 제2항도 "범죄사실의 인정은 합리적인 의심이 없는 정도의 증명에 이르러야 한다"고 정한다. 가장 높은 기준이다.
  • 증거의 우월: 미국 민사재판의 기준으로, 주장이 사실일 가능성이 그렇지 않을 가능성보다 크면 된다. 한국 민사소송의 증명도 기준은 미국식 표현과 같지 않으므로, CISSP 문제는 미국식 구분(형사 > 민사 > 행정)으로 이해한다.
  • 미국에는 그 사이에 명백하고 설득력 있는 증거(clear and convincing evidence)라는 중간 기준도 있으며 일부 민사·행정 사건에 쓰인다.

업계 표준 조사 예: PCI 포렌식 조사

편집 원본 편집

카드 정보 유출이 의심되면 카드 브랜드가 가맹점이나 서비스 제공자에게 PCI 포렌식 조사자(PFI, PCI Forensic Investigator)의 조사를 요구할 수 있다. PFI는 PCI SSC 프로그램으로 자격을 얻고 QSA(Qualified Security Assessor) 회사에 소속되어, 카드 회원 데이터 유출이 실제로 일어났는지, 언제 어떻게 일어났는지를 판단한다. 법이 아니라 PCI DSS 준수 계약에 근거한 조사라는 점이 규제 조사와 다르다.

조사 절차 개요

편집 원본 편집
  1. 개시와 범위 결정: 경영진 승인, 조사 유형 판단, 법무 부서 참여, 비밀 유지 범위를 정한다. 피조사자가 모르게 진행해야 하는지도 판단한다.
  2. 증거 보존: 로그 보존 기간 연장, 대상 시스템 격리, 법적 보존 조치(legal hold)를 건다. 휘발성이 큰 증거부터 확보한다.
  3. 수집: 승인된 도구와 절차로 이미지·로그·문서를 수집하고 해시로 무결성을 기록한다. 증거 보관 연속성(chain of custody)을 처음부터 남긴다. 자세한 내용은 디지털 증거 참고.
  4. 분석: 사본으로 분석하고, 타임라인을 재구성하며, 가설을 세워 검증한다. 디지털 포렌식 도구와 절차를 쓴다.
  5. 보고: 사실, 근거, 분석 방법, 결론, 한계를 구분해 적는다. 추측과 사실을 섞지 않는다.
  6. 후속 조치: 징계, 고발, 소송, 감독기관 보고, 재발 방지 대책으로 연결한다.

7.1 항목의 조사 기법(investigative techniques)은 사람에게서 정보를 얻는 기법과 시스템에서 정보를 얻는 기법으로 나뉜다.

기법 설명 유의점
면담(interview) 사실 확인을 위해 관련자에게 정보를 듣는다. 목격자·관리자·피조사자 모두 대상이 된다 자발적 협조가 원칙. 두 명 이상이 참석하고 기록을 남긴다
심문(interrogation) 혐의자에게서 자백이나 구체적 진술을 얻으려는 공격적 질문 강압·기망은 증거 능력을 해치고 법적 책임을 부른다. 일반 기업 조사자는 하지 않고 수사기관이나 전문가에게 맡긴다
감시(surveillance) 물리적 감시(CCTV, 출입 기록)와 컴퓨터 감시(키 입력·네트워크 모니터링) 사전 고지·동의, 근로 관계 법령과 개인정보 보호법의 영상정보·감시 규정 준수
로그 분석 인증·접근·네트워크·애플리케이션 로그를 상관 분석해 행위를 재구성 시간 동기화, 로그 무결성, 보존 기간 확인. SIEM 활용
매체·기기 분석 디스크·메모리·모바일 기기 이미지 분석 쓰기 방지, 해시 검증, 원본 보존
공개 출처 정보(OSINT) 공개된 웹·SNS·유출 데이터 확인 접근 권한이 있는 정보만, 합법적 방법으로

법 집행기관 연계

편집 원본 편집
  • 수사기관에 신고할지는 경영진(필요하면 이사회)이 법무 부서와 함께 결정한다. 보안 담당자가 혼자 결정하지 않는다.
  • 신고하면 사건 공개, 시스템 압수, 조사 주도권 이전 같은 부담이 생기지만, 수사기관만 할 수 있는 압수·수색과 국외 공조를 이용할 수 있다.
  • 법령상 신고 의무가 있으면(예: 개인정보 유출 신고, 정보통신망법의 침해사고 신고) 내부 조사와 별개로 기한 안에 신고해야 한다.
  • 수사기관의 지시를 받아 민간이 증거를 수집하면 그 행위가 수사기관의 행위로 평가되어 영장 요건 같은 제약을 받을 수 있다. 미국에서는 이를 정부 대리인(agent of the state) 문제로 설명한다.
  • 미끼(enticement)는 허용되지만 범의가 없는 사람을 부추기는 함정(entrapment)은 위법이다. 허니팟 운영 시 이 구분을 지킨다.
  • 증명 기준은 형사(합리적 의심을 넘는 증명) > 민사(증거의 우월) > 행정(내부 기준) 순이다.
  • 조사 초기에 유형이 불분명하면 가장 엄격한 형사 기준에 맞춰 증거를 다룬다. 나중에 기준을 높일 수는 없다.
  • 수사기관 신고 여부는 경영진의 결정이다. "보안팀이 즉시 경찰에 신고"는 흔한 오답이다(법적 신고 의무가 있는 경우는 예외).
  • 면담과 심문을 구분한다. 일반 조직은 면담까지만 한다.
  • 규제 조사는 감독기관이, 업계 표준 조사는 PCI PFI처럼 업계 단체가 지정한 조사자가 수행한다.
  • 함정(entrapment)은 위법, 미끼(enticement)는 합법이다.