네트워크 포렌식이란?
네트워크 포렌식은 네트워크 트래픽에서 법적으로 유효한 증거를 수집하고 분석하는 분야입니다. 정보보안기사 시험에서는 Wireshark, tcpdump, Zeek(구 Bro), Suricata를 활용한 패킷 분석 방법론이 핵심 출제 범위입니다.
패킷 캡처 방법
- SPAN(Switched Port Analyzer): 스위치에서 특정 포트 트래픽을 미러링해 분석 장비로 전달. 네트워크 성능에 영향 없음
- TAP(Test Access Point): 인라인으로 삽입하는 하드웨어 장치. 물리적으로 패킷을 복사. 패시브 방식으로 네트워크 변경 없음
- Flow 데이터(NetFlow/IPFIX): 패킷 전체가 아닌 메타데이터(5-tuple + 통계). 장기 저장 용이
Wireshark 주요 기능
- 디스플레이 필터: 캡처 후 분석. ip.addr, tcp.port, http.request.method 등
- 캡처 필터: tcpdump BPF 문법. 캡처 시 트래픽 제한
- Follow Stream: TCP/UDP 스트림 재조립. HTTP 내용, 파일 전송 복원
- Statistics: 프로토콜 계층 통계, 대화(Conversations), IO Graphs
- Expert Information: TCP 재전송, 연결 재설정, 체크섬 오류 자동 표시
Zeek(구 Bro) 네트워크 분석
Zeek는 PCAP 또는 라이브 트래픽에서 고수준 네트워크 로그를 생성하는 오픈소스 분석 프레임워크입니다.
- 생성 로그: conn.log(연결), dns.log, http.log, ssl.log, files.log
- Zeek 스크립트: 이벤트 기반 프로그래밍으로 커스텀 탐지 로직 구현
- C2 탐지: DNS 터널링, 주기적인 비콘(Beacon) 트래픽 패턴 탐지
Suricata IDS/IPS
Suricata는 OISF가 개발한 고성능 오픈소스 IDS/IPS입니다. Snort 규칙과 호환됩니다.
- 멀티스레드: 코어별 병렬 처리로 고속 처리
- 파일 추출: HTTP/FTP/SMTP에서 파일 자동 추출. 악성 파일 탐지
- EVE JSON: 구조화된 로그 형식. ELK Stack 연동 용이
- 규칙 형식: action protocol src_ip:src_port direction dest_ip:dest_port (options)
DNS 분석과 C2 탐지
- DNS 터널링: DNS 쿼리/응답을 C2 통신 채널로 악용. 쿼리 길이, 엔트로피, 쿼리 빈도 분석으로 탐지
- 도메인 생성 알고리즘(DGA): 악성코드가 무작위 도메인을 생성해 C2 서버 위치 은닉. NX 도메인 비율 분석으로 탐지
정보보안기사 기출 핵심 정리
- SPAN = 스위치 포트 미러링, TAP = 인라인 하드웨어 복사
- Wireshark = GUI 패킷 분석, Follow Stream = TCP 재조립
- Zeek = 고수준 네트워크 로그 생성(conn/dns/http.log)
- Suricata = IDS/IPS, Snort 규칙 호환, 멀티스레드
- DNS 터널링 탐지 = 쿼리 길이·엔트로피·빈도 분석