[사이언스프리즘] 디지털 포렌식이 주목받는 이유

황온중 2018. 10. 24. 23:13
음성재생 설정
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

사막서 공룡 뼈 찾아 복원하듯/디지털 데이터 증거로 사실 규명/모든 사물 인터넷으로 연결되는/4차 산업혁명 시대에 핵심 역할

서울 숙명여고 시험지 유출 사건의 결정적 증거는 스마트폰이었다. 이렇게 디지털 기기가 사건 해결에 결정적인 역할을 한 경우도 있지만 압수수색으로 확보한 컴퓨터가 복구할 수 없는 상태로 파기돼 더 이상 사건 해결의 진척이 없는 경우도 있다. 대체 디지털 기기에서 무엇을 발견할 수 있기에 스마트폰이나 컴퓨터 등을 압수해서 분석하는 것일까. 그리고 압수했다고 하더라도 미리 데이터를 모두 삭제했으면 아무 소용이 없을 텐데, 어떻게 기기를 분석할 수 있는 것일까. 과학수사의 선구자인 에드몽 로카르는 ‘모든 접촉은 흔적을 남긴다’는 로카르의 교환 법칙을 남겼고, 이는 디지털 수사에도 고스란히 적용된다.

이렇듯 디지털 데이터를 증거로 삼아 사실관계를 규명하고 증명하는 ‘디지털 포렌식’이 각광받고 있다. 디지털 포렌식은 디지털 데이터가 존재했는지, 문제가 되는 데이터를 만들거나 접근한 사람은 누구인지, 데이터가 사건과 관련이 있는지, 데이터가 변경되지는 않았는지 등을 입증함으로써 문제 해결의 실마리를 제공하거나 결정적 증거로 사용될 수 있기 때문에 경찰과 검찰은 물론 국세청, 국방부, 그리고 인터폴(국제형사경찰기구)과 같은 국제기구에서도 활용되고 있다.

정동훈 광운대 교수 인간컴퓨터상호작용학
디지털 포렌식을 처리하기 위해서는 크게 여섯 단계를 거친다. 먼저, 식별 단계로, 증거로 사용될 수 있는 정보를 식별한다. 웹 서버 또는 웹 애플리케이션 방화벽이 개인의 IP 주소를 수집해서 로그로 기록한 것이나 웹 사이트를 방문하면 남게 되는 쿠키가 이에 해당한다. 또한, 증거가 식별되면 이 정보가 변경이나 삭제되지 않도록 보존하는 것이 중요하다. 압수수색 영장을 통해 경찰이 컴퓨터나 스마트폰을 확보하려는 이유가 여기에 있다. 로그 파일을 제거하거나 수정하지 못하도록 해야 하고, 네트워크를 비롯해서 의심되는 시스템에 접근할 수 없게 한다. 세 번째 단계는 수집이다. 이제부터 본격적으로 디지털 포렌식이 시작된다. 데이터는 휘발성이 강하다. 즉, 금세 사라질 수 있다. 레지스트리와 캐시에 있는 정보는 메모리에 있는 정보보다 더 빨리, 메모리는 디스크에 있는 정보보다 더 빨리 사라질 확률이 높다. 그렇기 때문에 디지털 포렌식에서 레지스트리와 캐시는 라이브 메모리 캡처를 통해 가장 빨리 수집해야 할 대상이고, 이렇게 수집된 정보는 안전하게 외장형 하드 드라이브로 옮겨야 한다. 다음은 조사이다. 확보된 증거로부터 데이터를 검색하고 추출해야 한다. 의도적으로 데이터를 파손했는지 조사하고 향후 분석 단계에서 복원을 위한 준비를 해야 한다.

파일을 삭제하더라도 겹쳐 쓰지만 않는다면 어떻게든 복구할 가능성이 존재한다. 그러나 자기장을 이용해 파일을 없애는 디가우징을 했거나, 하드디스크에서 파일이 완전히 깨졌다면 복구하기가 힘들다. 단독 증거분석용 이미지 추출 장치를 사용해 데이터를 복제하는 방법이 가장 좋은데 그만큼 고가라는 단점이 있다. 이어, 분석에서는 다양한 기술이 활용된다. 파일 시스템의 구조와 각 파일이 언제 생성되고 수정됐는지 등을 빠르게 분석할 수 있는 디스크 브라우징, 파일 포맷이 있는 데이터를 가시적으로 분석할 수 있는 데이터 뷰잉 등 다양한 기술을 활용해서 저장된 데이터를 분석한다. 이때 고급 기술을 사용할수록 원하는 정보를 더 빨리 정확히 찾을 수 있다. 이렇게 해서 찾은 정보를 제출하게 되면 디지털 포렌식이 마무리된다.

디지털 포렌식은 곧잘 고고학에 비유된다. 황량한 사막의 어느 깊은 곳에서 공룡 뼈를 찾기 위해 조금씩 흙을 헤쳐가고 이 뼈로부터 공룡의 체형을 유추하듯이, 디지털 포렌식은 켰다 끄고, 썼다 지웠다를 반복하는 컴퓨터 작업에서 모든 파일의 키워드와 지문 역할을 하는 해시, 고유정보인 시그네처 등을 분석하는 연속되는 검색의 반복이다. 디지털 포렌식은 우리가 만든 모든 디지털 정보를 알고 있다. 모든 사물이 인터넷으로 연결되는 4차 산업혁명 시대에 사이버보안의 중요성은 아무리 강조해도 지나치지 않는다. 숨은 보물을 찾듯 지난한 과정이 요구되는 디지털 포렌식이 4차 산업혁명 시대에 더욱 기대되는 이유다.

정동훈 광운대 교수 인간컴퓨터상호작용학

Copyright © 세계일보. 무단전재 및 재배포 금지.

이 기사에 대해 어떻게 생각하시나요?