함덕해수욕장 맛집 이어돈 함덕 그 첫번째이야기에서 늦은 점심식사를 했습니다.

메뉴는 흑돼지 근고기와 흑돼지 김치찌개를 주문했습니다.

테이블 연탄불에 굽다가 직원분이 가져가서 직접 굽고 커팅까지 해서 다시 가져다 주셨습니다.

고기가 정말 맛있었고 김치찌개도 맛있게 먹었습니다.  

한가지, 불판에 김치나 마늘을 직접 굽지마세요.

'맛집 > 제주도' 카테고리의 다른 글

[제주] 찰리공장 제주동문시장본점  (3) 2024.10.12
[제주] 아베베베이커리  (1) 2024.10.12
[제주] 동진식당 고기국수 동문시장점  (2) 2024.10.12
[제주] 낭뜰에쉼팡  (0) 2024.10.12
[제주] 장모식탁  (0) 2024.10.12

 

가격이 비싸지 않아 주머니 가볍게 먹을 수 있는 가성비 최고 한정식 맛집입니다.

메뉴는 고기비빕밥, 돌솥비빕밥, 흑돼지제육볶음(추가)을 주문했습니다.

저녁식사로 거하지 않고 맛있게 먹었습니다.

 

제주공항에서 20분거리 장모식탁에서 점심식사를 했습니다.

메뉴는 장모정식 2인분을 주문했습니다.

구성은 전복돌솥밥+찌개(선택가능)+간장게장+전복장+제육+밑반찬이고

찌개는 해물순두부, 파육개장, 사골우거지탕, 사골곰탕 중 선택 가능합니다.

간장게장은 껍질이 부드럽고 얇은 황게로 속살이 꽉 차 정말 맛있었습니다.

1.7Kg에 29,900원 택배 주문(5천원)이 가능합니다.(2박스 주문 시 택배비 무료)

Magnet Axiom 8.4.0.41469 August 15, 2024 Release notes

◎ New artifacts
- Discord Local Storage | Computer
- Input Method Editor | iOS, macOS
- System Logs | Linux
- Linux Logs - auditd | Redhat
- Linux Logs - auditd | Ubuntu
- Samsung Customization Service - Motion Logs | Android
- Samsung Customization Service - Location Logs | Android
- SMS/MMS/iMessage | iOS: Added carving support to recover sender and recipient nickname fragments.
- WhatsApp | iOS, Android: Added parsing support for WhatsApp Calls.
- Session Messages | iOS: Added parsing support for iOS Session Messages.

◎ Updated artifacts
- Android Messages | Android: 첨부파일 처리를 개선하고 썸네일을 보존하기 위해 구문 분석 지원이 업데이트되었습니다.
- Slack | iOS: 새로운 스키마에 대한 구문 분석 기능이 업데이트되었습니다. (계정, 채널 메시지, 채널, 쪽지, 사용자).
- Facebook Account Actions (Warrant Return) | 새로운 Facebook Warrant 형식을 지원하도록 처리를 업데이트했습니다.
- Facebook Friend Requests (Warrant Return) | 새로운 Facebook Warrant 형식을 지원하도록 처리를 업데이트했습니다.
- Facebook Friends (Warrant Return) | 새로운 Facebook Warrant 형식을 지원하도록 처리를 업데이트했습니다.
- Facebook Messenger Messages (Warrant Return) | 새로운 Facebook Warrant 형식을 지원하도록 처리를 업데이트했습니다.
- Facebook Wallpost (Warrant Return) | 새로운 Facebook Warrant 형식을 지원하도록 처리를 업데이트했습니다.
- Facebook Messenger End-to-End Encrypted Chat Attachments | Android: 첨부파일 복구를 포함하도록 구문 분석 지원이 업데이트되어 암호화된 메시지와 첨부파일을 일관되게 처리할 수 있습니다.
- KakaoTalk | Android: 구문 분석 지원이 업데이트되었습니다: 카카오톡 채팅방, 카카오톡 통화, 카카오톡 메시지.
- KakaoTalk | iOS : Updated to support KakaoTalk version 9.5.2.
- LINE | Android: LINE 연락처에 대한 구문 분석 지원이 업데이트되었습니다.
- Linux Logs - auditd | Redhat, Ubuntu
- Windows Event Log | Updated parsing to recover missing hits.
- SMS/MMS/iMessage | iOS: 발신자 및 수신자 닉네임 조각을 복구할 수 있는 조각 지원이 추가되었습니다.
- SMS/MMS/iMessage | iOS: 구문 분석 지원을 단일 헌터로 통합하여 데이터 복구를 개선했습니다.
- TeleGuard Messages | Android: 업데이트된 구문 분석 지원을 통해 단일 TeleGuard 메시지에서 여러 첨부 파일을 복구할 수 있습니다.
- WhatsApp Messages | iOS: 수집 중에 iCloud 백업 데이터를 올바르게 추출할 수 있도록 구문 분석 지원이 업데이트되었습니다.
- WhatsApp Messages | iOS: WhatsApp 발신자 및 수신자 데이터의 불일치를 해결하기 위해 구문 분석 및 조각 지원이 개선되었습니다.
- WhatsApp | 중복 히트를 제거하기 위해 구문 분석이 업데이트되었습니다.

◎ Cloud
- Magnet Axiom은 이제 다음과 같은 페이스북 메신저 메시지 유형을 수집할 수 있습니다: 텍스트, 이모티콘, 스티커, 이미지, 파일. 동영상 및 오디오 메시지의 조회수에는 [동영상 클립] 또는 [오디오 클립]과 같은 자리 표시자 값이 포함되지만 미디어는 포함되지 않습니다.
- Magnet Axiom은 이제 Facebook 비공개 타임라인 댓글과 친구를 획득할 수 있습니다.
- Magnet Axiom은 이제 Facebook 공개 친구를 얻을 수 있습니다.
- Magnet Axiom은 이제 Facebook 공개 프로필을 획득할 수 있습니다.

◎ Processing
- Magnet Axiom Cyber는 MITRE® ATT&CK 프레임워크를 이용하여 TTP를 식별하는 시그마 규칙 사용이 가능합니다.
- 이미지 내 .zip 아카이브의 콘텐츠를 로드하고 표시하는 시간이 단축되었습니다.

◎ Examining
- 세계 지도 미리 보기 창에서 외부 애플리케이션의 위치를 열 수 있습니다.
- 파일을 마우스 오른쪽 버튼으로 클릭하고 파일 시스템 탐색기에서 '폴더로 이동'을 선택할 수 있습니다.

◎ Bug fixes
- Axiom 프로세스가 일부 Discord Chat 데이터를 복구하지 못했을 수 있습니다. -CARS-1035
- Facebook Warrant Return 형식 변경으로 인해 Facebook Warrant Return을 처리할 수 없었습니다. -CLA-48
- Google Warrant 반환에 UTFT8 인코딩이 지원되지 않았습니다. -CLA-43
- Instagram Warrant 반환으로 인해 Facebook Warrant 조회 수가 증가했을 수 있습니다. -CLA-76
- 경우에 따라 Axiom Process는 Facebook 공개 활동 타임라인 게시물의 첫 페이지만 가져옵니다.. -CA-2199
- 대량의 iCloud 사진 컬렉션을 가져오는 데 잘못된 세션이 표시되어 실패했을 수 있습니다. -CA-2217
- 원격 호스트에 의해 기존 연결이 강제로 닫혔다는 메시지가 표시되어 iMessage 가져오기에 실패했을 수 있습니다. -CA-2246
- 메타데이터 파일 수집을 시도하는 동안 500 내부 서버 오류로 인해 iCloud 수집이 실패했을 수 있습니다. -CA-1994
- 최신 암호화된 메가 계정 획득이 자동으로 실패했을 수 있습니다. -CA-1879
- 글로벌 세션 오류로 인해 iCloud 드라이브 가져오기가 실패했을 수 있습니다. -CA-2175
- 일부 Facebook Timeline 게시물이 Axiom Examinate에서 올바르게 표시되지 않는 문제가 있었습니다. -CA-2179
- 페이스북 비공개 프로필을 획득할 수 있습니다. -CA-2332

◎ Known issues
- 알려진 문제에 대한 정보를 검색하려면 support.magnetforensics.com 에 있는 기술 자료를 방문하십시오.

◎ 침해사고가 발생한 동작중인 시스템에서 로그수집을 위한 고려사항
> 가급적 원격접속이 아닌 로컬에서 작업 권장
> 활성데이터(비휘발성데이터 + 휘발성데이터) 수집(사전 수집목록 정리 필요)
> 빠르게 수집하기 위해 스크립트나 툴을 이용하여 파일로 저장(사전 다양한 운영체제에서 테스트 완료 필요)
> 메모리덤프 수집여부 결정(사전 다양한 운영체제에서 덤프프로그램 사전 테스트 완료 필요)
> 외부저장장치에 수집한 데이터를 저장(로컬 시스템에 저장한 후 복사나 이동이 아닌 외부저장장치에 직접 저장)
> 디지털포렌식 고려 시 모든 작업내용관련 시간과 내용 기록

> 평소 지속적인 연습 필요

Magnet Axiom 8.3.0.41085 July 16, 2024 Release notes

 

◎ New artifacts
- Eufy Cached Media | Android
- Signal Groups | iOS
- WeChat Accounts | Android

 

◎ Updated artifacts
- Eufy | iOS: 더 많은 사용자 정보를 복구할 수 있도록 지원 업데이트.
- iOS Home Screen Items | iOS: iOS 17 이상 디바이스에서 홈 화면 항목의 변경 사항을 처리하기 위해 구문 분석 기능 업데이트
- Facebook | All: HTML 형식의 Facebook 데이터 다운로드(DYD) 내보내기를 포함하도록 구문 분석 지원 업데이트

 

◎ Cloud
- HTML 형식의 Facebook 데이터 다운로드(DYD) 내보내기를 지원합니다
- Facebook 비공개 타임라인 이미지 앨범과 더 많은 텍스트를 수집할 수 있습니다.
- Facebook 공개 타임라인을 수집할 수 있습니다.
- Google 채팅 쪽지 및 Google 스페이스 수집을 지원합니다.

 

◎ Examining
- 의도치 않게 닫히는 것을 방지하기 위해 미디어 분류 프롬프트가 표시된 후에도 Axiom Examine은 계속 열려 있습니다.
- MFT 구문 분석에서 키워드 검색이 지원됩니다. (AXIOM Cyber)
- 마우스 오른쪽 단추를 클릭하고 파일 시스템 탐색기의 항목을 축소하여 워크플로우를 최적화합니다.
- 위치 데이터를 마우스 오른쪽 버튼으로 클릭하여 Magnet Axiom에서 직접 Google Maps와 같은 외부 소스와 함께 볼 수 있습니다.
- 데이터를 정확하게 검색하고 표시하기 위해 헤더를 기반으로 Discord Warrant Return Process 정보가 구성됩니다.

 

◎ Bug fixes
- .zip 파일 내의 파일에서 날짜를 구문 분석하는 동안 Axiom 프로세스 충돌. -ENGN-11620
- 빈 장치가 획득되어 null 값이 있는 곳에서 충돌 또는 실패 발생. -ENGN-11003
- 이미지 획득에 포함할 개별 파일을 선택할 때 Axiom Process는 선택한 파일을 이미지에 포함하지 못함 -ENGN-11206
- Android 디바이스는 iSerial 속성이 수정된 경우 모바일 수집 중 증거 소스로 선택되지 않을 수 있습니다. 이는 공격자가 명령 인젝션 취약점을 악용하는 것을 방지하기 위한 조치입니다. -ENGN-11954
- Facebook .html 미리보기가 적절한 웹사이트 스타일링과 함께 표시되지 않음. -EXM-3717
- 관련 아티팩트를 탐색한 후 열 필터가 올바르게 재설정되지 않음. -EXM-3492
- 모바일 보기 드롭다운 필터를 선택하면 증거 드롭다운 필터의 변경 사항이 모두 취소되며, 그 반대의 경우도 마찬가지로 취소됨. -EXM-3680
- 번역 모듈이 처음 열린 Examine 인스턴스에서만 작동. -EXM-3801
- Security - CVE-2024-4741: OpenSSL 버전 1.1.1에 영향을 미치는 취약점 해결. -IL-606
- QR 코드를 통해 WhatsApp 메시지를 받으면 응답하지 않는 화면 표시. -CA-2172
- Discord Warrant Return 타임스탬프에 잘못된 날짜와 시간이 표시. -CLA-35
- Gmail 메일에 일관되지 않은 발신자 및 수신자 정보 표시. -MARS-2056
- Android 메시지의 잘못된 첨부 파일이 미리보기 표시. -MARS-2351
- Windows 이벤트 로그를 구문 분석할 때 여러 데이터 태그가 하나로 결합되어 잘못된 XML 생성. -CARS-946
- iMessage macOS 데이터베이스의 특정 메시지가 올바르게 구문 분석되지 않는 문제. -CARS-722
- Edge 아티팩트 아래에 있는 Options(옵션) 버튼을 사용해도 프롬프트가 표시되지 않음. -CARS-960
- Facebook의 데이터 다운로드 증거 컬렉션에서 HTML 메시지를 처리할 때 오류 생성. -CA-1318
- WhatsApp QR 코드 수집을 수행할 때 Axiom Process가 응답하지 않음. -CA-2103
- Box.com 수집을 수행하는 동안 프로세스 시간 초과. -CA-254

 

◎ Known issues
- 알려진 문제에 대한 정보를 검색하려면 support.magnetforensics.com 에 있는 기술 자료를 방문하십시오.

0123456789

IPTIME AX3000SM 유무선 공유기는 뛰어난 성능과 다양한 기능을 갖춘 유무선 공유기로 주목받고 있습니다. 이번 블로그에서는 IPTIME AX3000SM의 주요 특징과 장점을 살펴보겠습니다.

◎ IPTIME AX3000SM이란?
IPTIME AX3000SM은 EFM네트웍스에서 출시한 고성능 유무선 공유기입니다. 이 공유기는 최신 Wi-Fi 6(802.11ax) 기술을 지원하여, 빠르고 안정적인 무선 인터넷 환경을 제공합니다. 고급스러운 디자인과 강력한 성능으로, 가정과 사무실 어디서나 최고의 네트워크 성능을 제공합니다.

◎ 주요 특징
1. Wi-Fi 6 지원
- 최신 Wi-Fi 6 기술을 탑재하여, 더 빠르고 안정적인 무선 연결을 제공합니다.
- OFDMA와 MU-MIMO 기술을 통해 여러 장치가 동시에 연결되어도 속도 저하 없이 원활한 네트워크 사용이 가능합니다.
- 이지메시(Easy Mesh) 기술은 여러개의 공유기를 묶어서 하나의 SSID로 구성이 가능합니다. 

2. 강력한 하드웨어 성능
- 듀얼 코어 1.3GHz 프로세서와 256MB RAM을 탑재하여, 많은 장치가 동시에 연결되어도 빠르고 안정적인 성능을 유지합니다.
- 4개의 고성능 안테나를 통해 넓은 범위에서 강력한 신호를 제공합니다.

3. 고속 유선 연결
- 기가비트 WAN 포트와 4개의 기가비트 LAN 포트를 통해 유선 연결에서도 빠른 속도를 제공합니다.

4. 쉽고 직관적인 관리
- IPTIME의 사용자 친화적인 웹 인터페이스와 모바일 앱을 통해 손쉽게 네트워크를 설정하고 관리할 수 있습니다.
- 다양한 관리 기능을 통해 네트워크 트래픽을 모니터링하고 제어할 수 있습니다.

5. 안전한 보안 기능
- 다양한 VPN 설정을 지원하여 더욱 안전한 무선 인터넷 환경을 제공합니다.
- 보안 설정을 통해 외부 침입으로부터 네트워크를 보호할 수 있습니다.

◎ IPTIME AX3000SM의 장점
- 빠른 속도와 넓은 범위: Wi-Fi 6와 강력한 안테나를 통해 넓은 범위에서 빠르고 안정적인 무선 인터넷을 제공합니다.
- 다중 장치 지원: 여러 장치가 동시에 연결되어도 원활한 네트워크 성능을 유지할 수 있어, 스마트 홈 환경에 적합합니다.
- 쉽고 직관적인 관리: 사용자 친화적인 인터페이스를 통해 누구나 쉽게 네트워크를 설정하고 관리할 수 있습니다.
- 강력한 보안: 최신 보안 기술을 통해 안전한 인터넷 사용을 보장합니다.

◎ 결론
IPTIME AX3000SM은 고성능 무선 공유기를 찾는 사용자들에게 최적의 선택이 될 수 있습니다. 최신 Wi-Fi 6 기술과 강력한 하드웨어 성능을 갖춘 이 제품은, 빠르고 안정적인 인터넷 연결을 제공하여 가정과 사무실 어디서나 최고의 네트워크 속도를 보장합니다.

 

마그넷 엑시엄은 USB 동글 키를 사용하여 라이센스를 보호하고 있습니다.
USB 동글 키 내 파일을 삭제하면 복구받을 수 있으나,
USB 동글 키 자체를 잊어버리며 복잡해진다고 하니 분실하지 않도록 주의해야 겠습니다.

USB 동글 키를 빼서 뒤집어보면 고유번호가 각인되어 있습니다.

012345

 
디지털 포렌식 분야는 빠르게 변화하고 있으며, 이 과정에서 전문가들은 점점 더 많은 데이터를 분석해야 하는 도전에 직면하고 있습니다. 이때, 마그넷 엑시엄(MAGNET AXIOM)은 디지털 포렌식 전문가들에게 강력한 도구로 자리매김하고 있으며, Forensic 4:cast 2023 Award DFIR 상업용 도구 투표에서 2017년부터 2023년까지 7년째 1등을 하고 있습니다. 이 블로그 글에서는 마그넷 엑시엄의 주요 기능과 장점을 소개하고, 왜 이 도구가 디지털 포렌식 조사에서 중요한 역할을 하는지 설명해 보겠습니다.

◎ 마그넷 엑시엄이란?
마그넷 엑시엄은 Magnet Forensics에서 개발한 디지털 포렌식 소프트웨어입니다. 이 도구는 컴퓨터, 모바일 장치, 클라우드 서비스 등 다양한 디지털 소스에서 데이터를 수집, 분석 및 보고하는 데 사용됩니다. 사용자 친화적인 인터페이스와 강력한 분석 기능을 통해, 디지털 증거를 효율적으로 찾아내고 해석하는 데 도움을 줍니다.

◎ 주요 기능
1. 광범위한 데이터 수집:
마그넷 엑시엄은 컴퓨터와 모바일 장치에서 데이터 수집을 지원하며, 이를 통해 파일 시스템, 메모리 덤프, 네트워크 트래픽 등 다양한 데이터 소스를 분석할 수 있습니다.
또한 클라우드 서비스에서 데이터를 수집할 수 있어, 현대 디지털 환경에서 발생하는 다양한 사건에 대응할 수 있습니다.

2. 강력한 분석 도구
데이터 카빙(Data Carving)을 통해 삭제되거나 숨겨진 데이터를 복구할 수 있습니다.
타임라인 분석 기능을 통해 사건의 전후 상황을 명확히 파악할 수 있습니다.
키워드 검색, 해시 매칭, 이미지 분석 등 다양한 분석 기법을 지원하여 포렌식 조사에 필요한 모든 데이터를 철저히 분석할 수 있습니다.

3. 보고서 생성 및 공유
마그넷 엑시엄은 포렌식 조사 결과를 다양한 형식으로 보고서를 생성할 수 있습니다.
보고서에는 발견된 증거, 분석 결과, 타임라인 등 모든 관련 정보를 포함할 수 있어, 법정에서도 유효한 증거로 활용할 수 있습니다.
공유 기능을 통해 팀 내 협업을 쉽게 할 수 있습니다.

4. 사용자 친화적 인터페이스:
직관적인 사용자 인터페이스를 통해, 복잡한 포렌식 작업도 쉽게 수행할 수 있습니다.
초보자부터 전문가까지 모두가 쉽게 사용할 수 있도록 설계되었습니다.

◎ 마그넷 엑시엄의 장점
효율성: 한 번의 수집으로 다양한 데이터 소스를 분석할 수 있어 시간과 노력을 절약할 수 있습니다.
정확성: 강력한 분석 도구를 통해 높은 정확도의 결과를 도출할 수 있습니다.
확장성: 다양한 디지털 소스와 포렌식 기법을 지원하여, 어떤 사건에도 유연하게 대응할 수 있습니다.
신뢰성: 법적 효력이 있는 보고서를 생성할 수 있어, 법정에서도 신뢰할 수 있는 증거로 사용할 수 있습니다.

◎ 결론
마그넷 엑시엄은 디지털 포렌식 전문가들에게 필수적인 도구로, 효율적이고 정확한 조사와 분석을 가능하게 합니다. 디지털 증거 수집부터 분석, 보고서 생성까지 모든 과정을 아우르는 마그넷 엑시엄을 통해, 디지털 포렌식 조사를 한층 더 효과적으로 수행할 수 있습니다.

디지털포렌식과 사고대응(DFIR, Digital Forensic and Incident Response)에 대해서 개인적인 생각을 정리해 봤습니다.
먼저 국가법령정보센터에서 디지털포렌식를 찾아보니
전자정보를 수집ㆍ보존ㆍ운반ㆍ분석ㆍ현출ㆍ관리하여 범죄사실 규명을 위한 증거로 활용할 수 있도록 하는 과학적인 절차와 기술을 말한다.
라고 정의되어 있습니다.

정의와 관련해서 정리하면 디지털포렌식은 주로 수사관 분들이 사용하던 기술이죠.
개인적인 생각으로는 국외나 국내 수사관 출신분들이 다양한 직군에 포진하면서 디지털포렌식 대중화(?)에 기여하신 것은 아닌지 싶습니다.
아무튼 회계감사 분야에서 디지털포렌식을 사용하기도 하고, 침해사고 대응과 관련해서도 법적 분쟁 발생 시 법원에서 디지털포렌식을 통해 제출된 자료에 대해서만 법적 증거력 인정을 받는 부분이 있다 보니 디지털포렌식을 사용하기도 합니다.

국내 디지털포렌식 단체와 관련된 내용을 찾아보니 아래와 같습니다.

2003년 사이버포렌식전문가협회(KCFPA) 설립
2006년 한국디지털포렌식학회(KDFA) 설립
2009년 디지털포렌식산업포럼 출범
2010년 (사)한국포렌식학회(KAF) 설립
2013년 법무부와 한국포렌식학회의 공동 주최로 제1회 국가공인 디지털 포렌식 전문가 2급 자격시험 시행
2013년 디지털포렌식전문가 검정시험 국가 공인
2013년 디지털 포렌식 전문가 1급 자격시험 시행
2016년 (사)한국디지털포렌식전문가협회(KDFPA) 설립

디지털포렌식은 무결성에 문제가 발생하지 않도록 이미징만 수행하면 무료솔루션으로도 가능하지만 앞선 말씀드린 것과 같이 현재까지 법정에서 증거력 인정을 받은 솔루션은 오직 Encase 뿐이다 보니 상용이든 무료이든 그 외 솔루션은 무의미해집니다. 관련해서 디지털포렌식 후발주자로 엄청난 편의성을 제공하고 있는 Magnet AXIOM이 아직 법원에서 공식적인 증거력 인정을 받지 못하고 있다 보니 수사관분들이 Magnet AXIOM으로 분석해서 Encase에서 분석한 것처럼 문서를 만들고 법원에 자료를 제출한다고 합니다. 또한 국내 디지털포렌식 자격시험 시에도 Magnet AXIOM은 사용 불가라고 하죠. 디지털포렌식 솔루션이 발전해도 시험은 과거에 머무는 것은 아닌지 아쉽습니다.

디지털포렌식을 사용한다는 건 저장장치 이미징을 먼저 수행해야 되는데, 무조건 시스템 전원을 차단시켜야하죠. 이 때 무결성이 깨지지 않도록 쓰기방지 장치를 통해 이미징을 수행해야하는데, 무결성 때문에 이미징 수행 전 라이브 시스템에서 휘발성 증거를 수집하는 것이 디지털포렌식에 문제가 없는지 질문을 하게 되는 것 같습니다.
개인적으로 이미징 수행 전 휘발성 증거 수집 시 수집 방법과 도구, 수집 시간, 수집한 데이터의 위치와 보관 방법, 수집된 데이터의 무결성 검사 등 모든 단계와 결정이 정확하게 기록되어 문서화한다면, 이후 디지털포렌식을 수행하더라도 법원에서 증거력 인정을 받을 수 있지 않을까 생각해 봅니다.
 
근데, 대부분의 침해사고가 발생한 기업의 경우 보안에 최선을 다했다는 소명에 집중하지, 분석 결과 해커가 국내 B사를 해킹하여 손해를 입혔는데 국내 A사를 통해 경유한 흔적이 확인되었다고, B사가 A사에게 손해배상청구 고소ㆍ고발한 사건이 있는지와 과연 앞으로도 그렇게 손해배상청구 고소ㆍ고발 건이 발생할지 생각해 볼 때 낮다라는 생각이 들긴 합니다. 

아무튼, 전원을 차단하는 것과 관련해서 어떤 서비스담당자는 서버에서 스크립트를 실행하는 것조차 문제 발생 시 책임지겠다는 각서를 쓰라고도 하죠. 그렇다 보니 침해사고가 발생한 시스템이 대고객 서비스라고 가정했을 때, 수사기관 요청이 아닌 자체 정보보호팀에서 디지털포렌식 목적으로 이미징을 수행하기 위해 서버를 종료해야 된다고 했을 때 과연 얼마나 많은 서비스담당자나 관련 직책자들이 시스템 종료 결정을 내릴지 의문이 들기도 합니다.
 
디지털포렌식이 대중화(?)되기 전 침해사고대응은 라이브 시스템에서 빠르게 휘발성/비휘발성 증거를 수집하기 위해 스크립트를 이용하거나 로그를 분석했죠. 그래서 다양한 운영체제와 환경에서 테스트 되어 문제가 발생하지 않는 스크립트라고 한다면, 또한 손해배상청구 고소·고발 건에 대응 하기 위한 것이 아니라면, 라이브 시스템에서 휘발성/비휘발성 증거를 수집하여 분석하는 것도 원인을 파악하고 대응 방안을 마련할 수 있는 가이드를 제시할 수 있다고 생각이 듭니다.

마무리를 지어보자면, 침해사고분석에 있어서는 디지털포렌식이 만능은 아니다 입니다.
시스템관련 보안이 지속적으로 강화되다보니 취약한 시스템을 직접 공격하던 방법이 어려워지자, 사용자PC를 감염시켜 시스템에 접근하는 사고사례가 많아져 시스템보다는 사용자 PC에 대한 디지털포렌식이 주를 이루는 것 같습니다.
다운로드 되었으나 실행 후 삭제된 악성코드 관련 정보 분석은 디지털포렌식이 필요하겠지만, 라이브 상태에서 메모리덤프를 수행했다면 실제 악성코드 분석이 가능하겠죠. 파일리스 악성코드 분석 또한 라이브 상태에서 메모리덤프 수행이 필요하겠죠. 단편적으로 놓고 본다면 수사/감사기관에서의 디지털포렌식은 사용자PC에서 증거인멸을 복구하는 관점이었고 침해사고분석은 서버라면 어떤 취약점으로 어떻게 공격이 들어와서 무슨 피해가 발생했나, 사용자PC라면 어떤 취약점으로 어떻게 악성코드에 감염되서 무슨 피해가 발생했나로 볼 수 있겠습니다.
디지털포렌식이 대중화(?)되면서 디지털포렌식을 우선시하다보니 법정에서 증거력 인정을 받기 위해 무결성을 훼손하지 않아야 한다는 이유로  실행 중인 상태에서 휘발성 정보를 저장하는 것을  패스하지 않았으면 합니다. 앞서 말씀드린 대로 모든 단계를 기록하여 문서화하고 디지털포렌식을 위한 이미징을 수행하면 좋겠다는 생각이 듭니다. 디지털포렌식의 장점과 침해사고분석의 장점을 조화롭게 사용할 수 있는 노하우가 필요해 보입니다.

+ Recent posts