안티포렌식 (Anti-Forensics)

정보보안학
한 줄 정의: 디지털 증거의 수집, 분석, 해석을 방해하거나 무력화하기 위해 공격자가 사용하는 기술과 기법의 총칭입니다.

쉽게 풀면

안티포렌식은 범죄 현장에서 지문을 지우고 증거를 없애는 행위를 디지털 세계에서 하는 것과 같습니다. 로그를 삭제하거나, 파일의 시간 정보를 조작하거나, 데이터를 암호화해 조사관이 흔적을 찾지 못하게 만드는 모든 시도를 포함합니다. 공격자는 침투 후 자신의 흔적을 지우기 위해 이러한 기법을 사용합니다. 포렌식 조사관 입장에서는 이런 방해 공작을 뚫고 진실을 찾아내야 하는 과제가 생깁니다.

왜 중요한가

정보보안학에서는 공격자의 은폐 기술이 정교해질수록 포렌식 분석의 신뢰도가 떨어지기 때문에, 안티포렌식 기법을 이해하는 것이 곧 더 나은 탐지 및 대응 방법을 개발하는 출발점이 됩니다. 이 때문에 공격 기법과 방어 기법이 함께 연구되는 경우가 많습니다.

논문에서는 이렇게 쓰입니다

"본 연구는 로그 삭제와 타임스탬프 변조를 포함한 대표적인 안티포렌식 기법의 탐지 가능성을 실험적으로 검증하였다."

흔적 지우기 수법이 실제로 탐지될 수 있는지 실험으로 확인했다는 뜻입니다.

"악성코드가 사용한 안티포렌식 기능을 분석하여 메모리 상주 방식과 흔적 은폐 전략을 규명하였다."

악성코드가 자신을 숨기기 위해 쓴 은폐 기법을 분석해 밝혀냈다는 의미입니다.

조금 더 깊게 보면

대표적인 안티포렌식 기법으로는 로그 및 파일 삭제, 데이터 은닉(스테가노그래피), 암호화, 타임스탬프 조작, 가상화나 메모리 전용 실행을 통한 흔적 최소화 등이 있습니다. 이에 대응하기 위해 포렌식 연구자들은 삭제된 데이터의 잔여 흔적을 복구하거나 다중 소스를 교차 검증하는 방법을 개발하고 있습니다.

주의할 점

안티포렌식 기법이 존재한다고 해서 모든 조작이 완벽히 은폐되는 것은 아니며, 여러 데이터 소스를 함께 대조하면 조작 흔적이 드러나는 경우가 많습니다.

관련 용어