라이브포렌식 (Live Forensics)

법과학
한 줄 정의: 컴퓨터나 서버의 전원을 끄지 않고 실행 중인 상태 그대로 메모리, 네트워크 연결, 실행 중인 프로세스 등의 휘발성 정보를 수집·분석하는 디지털포렌식 기법입니다.

쉽게 풀면

컴퓨터를 끄면 하드디스크에 저장된 파일은 대부분 남아있지만, 메모리에만 잠깐 떠 있던 정보나 현재 접속 중인 네트워크 연결 같은 것들은 순식간에 사라져버립니다. 라이브포렌식은 마치 응급 환자를 살펴보듯, 컴퓨터를 끄기 전에 그 순간의 살아있는 상태를 그대로 캡처해서 증거로 남기는 기법입니다. 전원을 끄고 나서 조사하는 전통적인 방식과 달리, 켜진 채로 조사한다는 점이 특징입니다.

왜 중요한가

암호화된 디스크나 메모리에서만 확인 가능한 악성코드, 실행 중인 해킹 툴, 암호화 키 등은 전원을 끄는 순간 영구히 사라질 수 있어, 라이브포렌식은 침해사고 대응과 사이버범죄 수사에서 필수적인 초동 조치로 다루어집니다. 디지털포렌식 논문에서는 휘발성 데이터 수집 순서와 무결성 보장 방법이 핵심 주제로 다루어집니다.

논문에서는 이렇게 쓰입니다

"라이브포렌식 절차에 따라 감염이 의심되는 서버의 메모리 덤프를 우선 수집한 후 실행 중인 프로세스 목록과 네트워크 연결 정보를 순차적으로 확보하였다."

휘발성이 높은 정보부터 순서대로 수집하는 표준 절차를 설명하는 예문입니다.

"본 연구는 라이브포렌식 수행 시 조사 행위 자체가 시스템 상태를 변경시키는 문제를 최소화하는 도구 설계 방안을 제안하였다."

증거 수집 과정에서 시스템에 미치는 영향을 최소화하려는 연구를 설명하는 예문입니다.

조금 더 깊게 보면

라이브포렌식에서는 일반적으로 휘발성이 높은 순서, 즉 메모리와 캐시, 네트워크 연결 상태, 실행 중인 프로세스, 그다음 디스크 순으로 데이터를 수집하는 원칙(휘발성 순서 원칙)이 권고됩니다. 수집한 메모리 덤프는 이후 별도의 정적 분석 도구로 상세히 분석됩니다.

주의할 점

실행 중인 시스템을 조사하는 특성상 조사 행위 자체가 시스템 상태를 변경시킬 위험이 있어, 증거 무결성을 유지하기 위한 절차와 도구 선택에 신중해야 합니다.

관련 용어