안티포렌식 기법 (Anti-Forensics Technique)

정보보안학
한 줄 정의: 공격자가 자신의 흔적을 지우거나 위장해 포렌식 조사와 증거 수집을 방해하거나 무력화하려는 목적으로 사용하는 기법들을 말합니다.

쉽게 풀면

안티포렌식은 범죄자가 현장을 떠나면서 지문을 지우고 CCTV를 끄는 것과 비슷한 개념입니다. 침입에 성공한 공격자가 로그 기록을 삭제하거나, 파일의 생성 시각을 조작하거나, 데이터를 암호화해서 조사관이 나중에 무슨 일이 있었는지 알아내기 어렵게 만드는 것입니다. 이런 기법이 사용되면 조사가 훨씬 어려워지고, 때로는 침해 사실 자체를 확인하기도 힘들어집니다.

왜 중요한가

정보보안학과 디지털포렌식 연구에서는 안티포렌식 기법을 이해해야만 이를 우회하거나 탐지하는 대응 기법을 개발할 수 있습니다. 공격자의 안티포렌식 기법이 발전할수록 조사관과 도구 개발자도 이에 대응하는 새로운 방법을 연구해야 하기 때문에, 공격과 방어 기법이 서로 영향을 주며 발전하는 대표적인 분야입니다.

논문에서는 이렇게 쓰입니다

"로그 삭제, 타임스탬프 변조, 데이터 은닉 등 대표적인 안티포렌식 기법을 분류하고 각각의 탐지 가능성을 분석하였다."

여러 안티포렌식 기법을 유형별로 정리하고 평가한 연구를 설명하는 예문입니다.

"안티포렌식 기법이 적용된 시스템에서도 잔존하는 메타데이터를 활용해 사건 흐름을 일부 복원할 수 있음을 보였다."

흔적이 지워진 상황에서도 부분적으로 조사가 가능함을 보인 연구를 설명하는 예문입니다.

조금 더 깊게 보면

안티포렌식 기법은 흔히 데이터 삭제 및 덮어쓰기, 타임스탬프 조작, 암호화, 스테가노그래피(데이터를 다른 파일 속에 숨기는 방식), 로그 비활성화 등으로 나뉩니다. 완전한 삭제는 저장매체의 구조상 쉽지 않은 경우가 많아, 일부 흔적이 남아 복구 가능한 경우도 있습니다. 이 때문에 포렌식 연구에서는 안티포렌식 시도의 흔적 자체를 탐지 지표로 활용하기도 합니다.

주의할 점

안티포렌식 기법이 항상 완벽하게 흔적을 지우는 것은 아니며, 시도 자체가 오히려 이상 행위로 탐지될 수 있습니다. 이 개념을 다루는 연구나 자료는 방어 목적에 한해 활용해야 하며, 실제 시스템에 무단으로 적용하는 것은 불법 행위가 될 수 있습니다.

관련 용어