Forensic image·Hash·Chain of custody 단계별 흐름 디지털 증거는 왜 원본 대신 forensic image를 분석하고 모든 인계를 기록할까요? 현장을 기록하고 원본 매체를 식별·격리합니다. → Write blocker로 원본에 write가 발생하지 않도록 보호합니다. → Bit-for-bit forensic image를 만들고 원본과 image의 cryptographic hash를 계산합니다. → 원본은 봉인·보관하고 분석은 검증된 copy에서 수행합니다. → 누가 언제 어디서 어떤 이유로 증거를 인수·인계했는지 chain of custody에 기록합니다. → 도구·명령·시간·결과를 남겨 제3자가 분석을 재현할 수 있게 보고합니다. 디지털 증거는 왜 원본 대신 forensic image를 분석하고 모든 인계를기록할까요? 화살표를 왼쪽에서 오른쪽으로 따라가며 입력·처리·결과를 확인하세요. 1 현장을 기록하고 원본매체를 식별·격리합니다. 2 Writeblocker로 원본에write가 발생하지않도록 보호합니다. 3 Bit-for-bitforensicimage를 만들고원본과 image의cryptographichash를 계산합니다. 4 원본은 봉인·보관하고분석은 검증된copy에서 수행합니다. 5 누가 언제 어디서 어떤이유로 증거를인수·인계했는지chain ofcustody에기록합니다. 6 도구·명령·시간·결과를남겨 제3자가 분석을재현할 수 있게보고합니다. 시험 읽기 순서 등장 주체 또는 입력 → 처리 규칙 → 보안 효과 → 조건과 한계