정보보안기사 기출 핵심 [53] 네트워크 포렌식과 패킷 분석 완전 정복

네트워크 포렌식이란?

네트워크 포렌식은 네트워크 트래픽에서 법적으로 유효한 증거를 수집하고 분석하는 분야입니다. 정보보안기사 시험에서는 Wireshark, tcpdump, Zeek(구 Bro), Suricata를 활용한 패킷 분석 방법론이 핵심 출제 범위입니다.

패킷 캡처 방법

  • SPAN(Switched Port Analyzer): 스위치에서 특정 포트 트래픽을 미러링해 분석 장비로 전달. 네트워크 성능에 영향 없음
  • TAP(Test Access Point): 인라인으로 삽입하는 하드웨어 장치. 물리적으로 패킷을 복사. 패시브 방식으로 네트워크 변경 없음
  • Flow 데이터(NetFlow/IPFIX): 패킷 전체가 아닌 메타데이터(5-tuple + 통계). 장기 저장 용이

Wireshark 주요 기능

  • 디스플레이 필터: 캡처 후 분석. ip.addr, tcp.port, http.request.method 등
  • 캡처 필터: tcpdump BPF 문법. 캡처 시 트래픽 제한
  • Follow Stream: TCP/UDP 스트림 재조립. HTTP 내용, 파일 전송 복원
  • Statistics: 프로토콜 계층 통계, 대화(Conversations), IO Graphs
  • Expert Information: TCP 재전송, 연결 재설정, 체크섬 오류 자동 표시

Zeek(구 Bro) 네트워크 분석

Zeek는 PCAP 또는 라이브 트래픽에서 고수준 네트워크 로그를 생성하는 오픈소스 분석 프레임워크입니다.

  • 생성 로그: conn.log(연결), dns.log, http.log, ssl.log, files.log
  • Zeek 스크립트: 이벤트 기반 프로그래밍으로 커스텀 탐지 로직 구현
  • C2 탐지: DNS 터널링, 주기적인 비콘(Beacon) 트래픽 패턴 탐지

Suricata IDS/IPS

Suricata는 OISF가 개발한 고성능 오픈소스 IDS/IPS입니다. Snort 규칙과 호환됩니다.

  • 멀티스레드: 코어별 병렬 처리로 고속 처리
  • 파일 추출: HTTP/FTP/SMTP에서 파일 자동 추출. 악성 파일 탐지
  • EVE JSON: 구조화된 로그 형식. ELK Stack 연동 용이
  • 규칙 형식: action protocol src_ip:src_port direction dest_ip:dest_port (options)

DNS 분석과 C2 탐지

  • DNS 터널링: DNS 쿼리/응답을 C2 통신 채널로 악용. 쿼리 길이, 엔트로피, 쿼리 빈도 분석으로 탐지
  • 도메인 생성 알고리즘(DGA): 악성코드가 무작위 도메인을 생성해 C2 서버 위치 은닉. NX 도메인 비율 분석으로 탐지

정보보안기사 기출 핵심 정리

  • SPAN = 스위치 포트 미러링, TAP = 인라인 하드웨어 복사
  • Wireshark = GUI 패킷 분석, Follow Stream = TCP 재조립
  • Zeek = 고수준 네트워크 로그 생성(conn/dns/http.log)
  • Suricata = IDS/IPS, Snort 규칙 호환, 멀티스레드
  • DNS 터널링 탐지 = 쿼리 길이·엔트로피·빈도 분석

Leave a Comment