네트워크 포렌식은 네트워크 트래픽을 캡처·분석하여 침해 사고의 원인과 경로를 규명하는 디지털 포렌식의 한 분야입니다. 정보보안기사 시험에서는 증거 수집 절차, 패킷 분석 도구, 법적 효력 요건이 자주 출제됩니다.
수집된 증거는 원본과 동일해야 합니다. 해시값(MD5, SHA-256)으로 원본과 사본이 일치함을 증명합니다.
증거가 수집된 순간부터 법정 제출까지 누가, 언제, 어떻게 다뤘는지 기록을 유지해야 합니다.
동일한 분석 절차를 반복하면 동일한 결과가 나와야 합니다. 이는 법정에서 증거의 신뢰성을 뒷받침합니다.
tcpdump -i eth0 -w capture.pcap으로 파일 저장짧은 시간 내에 동일 출발지에서 다수의 포트로 SYN 패킷이 전송되면 포트 스캔을 의심합니다. Nmap의 SYN 스캔은 응답 없이 RST를 반환하므로 세션이 완성되지 않는 패턴으로 식별합니다.
DNS 쿼리를 이용해 데이터를 은밀하게 외부로 전송하는 기법입니다. 비정상적으로 긴 DNS 쿼리나 높은 DNS 쿼리 빈도로 탐지합니다.
ARP Reply를 위조해 MAC 주소 테이블을 오염시키는 공격입니다. 패킷에서 동일 IP에 대해 다른 MAC이 반복 응답하면 의심합니다.
네트워크 포렌식은 사고 발생 후 원인 규명의 핵심입니다. 특히 증거 무결성 보장 방법과 Wireshark 필터 문법은 실기 시험에서도 자주 출제되므로 반드시 숙지하세요.
코스피 8% 폭락, 서킷브레이커 발동, SK텔레콤 Claude AI 차단까지. 한국의 AI 레버리지 버블이 단 하루…
SNS 사진 1장으로 30초 만에 딥페이크 영상이 완성됩니다. 당신의 얼굴이 이미 범죄에 악용되고 있을 수…
SNS 사진 1장으로 30초 만에 딥페이크 영상이 완성됩니다. 당신의 얼굴이 이미 범죄에 악용되고 있을 수…
달러/원 환율이 급등하는 이유와 실생활 영향을 정리했습니다. 지금 당장 활용할 수 있는 환전·투자 대응 전략까지…
미래에셋·미래에셋벤처투자·미래에셋생명이 동반 급등한 이유는 스페이스X 상장 기대감입니다. 세 회사가 스페이스X와 어떻게 연결되어 있는지 상세히 분석했습니다.
스페이스X 상장이 계속 미뤄지는 진짜 이유를 파헤쳤습니다. 화성 계획, 스타링크 분리, 국방 계약... 머스크가 절대…