본문 바로가기

실시간 대응

Live Response ?(2) [Live Response 수행 여부] Live Response는 상황에 따라 할수도 있고 하지 않을 수도 있다. 그렇기에 해야 할 상황을 정리하기는 힘들고, 그 반대로 하지 않아야 할 상황을 알아두어야 한다. 1. 해커나 악성코드등에 의해 시스템에 존재하는 어떠한 파일이 삭제되고 있을 때 - 이럴때는 Live Response를 수행하기 보다는 시스템의 전원 플러그를 제거하는 것이 좋다. 삭제되는 파일이 로그파일일수도 있지만, 조직에 영향을 미치는 중요한 파일 일 수도 있기 때문이다. 2. 조사를 수행할 때의 도구가 검증되지 않은 도구일 때 - 주로 공개용 도구에 해당하는데, 검증되지 않은 도구를 사용하면 시스템에 어떤 영향을 미칠지 모르기 때문이다. 전원 플러그를 제거하는 것이 좋다고 위에 설명이 되어.. 더보기
Live Response ?(1) [정의] 1. 살아있는(구동하고 있는) 시스템에서 휘발성 정보를 수집하는 행위를 말하며, 컴퓨터 포렌식 조사 과정중에 하나 이다. 2. 해당 행위의 범위는 구동되고 있는 시스템에서 수집 가능한 모든 정보의 수집과 분석, 그리고 이를 바탕으로 한 사고의 처리까지 이다. 예전에는 침해사고 시스템의 전원 플러그를 뽑고 하드 드라이브의 이미지를 복사하는 것이 가장 기본적이고 상식적인 절차였다. 하지만, 근래에 들어서는 휘발성 정보의 중요성이 인식되어 휘발성 정보를 수집하고 분석하는 쪽으로 방법론이 빠르게 이동하고 있다. [Live Response의 중요성] 1. 휘발성 저장장치에서만 찾을 수 있는 정보가 있기 때문에 중요하다. - 현재 동작중인 프로세스 - 열려있는 파일 목록 - 네트워크 연결 정보 - 클립보드.. 더보기
실시간 대응과 실시간 획득 실시간 대응(Live Response) : 구동중인 시스템에서의 데이터(휘발성) 수집하는 것을 의미. 실시간 획득(Live acquisition) : 시스템이 실행되면서 하드 드라이브의 이미지를 만들고 있는 동안 하드 드라이브의 이미지를 획득하는 것을 의미. 더보기