CSS Tutor Study Hub 메인으로

Computersystemsicherheit 2025/26

25. Forensic image·Hash·Chain of custody 완전 초보 강의

비유, 단계별 예시, 자체 흐름도, 강의 스크립트 원본, 시험 답안까지 한 페이지에서 연결합니다.

CSS 1타 강사 · CONCEPT 25/25

디지털 증거는 왜 원본 대신 forensic image를 분석하고 모든 인계를 기록할까요?

원본 매체는 write blocker로 보호하고 bit-for-bit forensic image를 만들어 분석합니다. 수집 전후 hash로 동일성을 확인하며, 누가 언제 어디서 왜 증거를 다뤘는지 chain of custody에 기록합니다.

전문 용어를 보기 전에 이 장면부터 잡으세요

원본 미술품은 봉인하고 정밀 복제품으로 감정하며, 이동할 때마다 담당자와 시간을 인계 장부에 남기는 방식입니다.

증거를 안 바꿨다는 사실과 절차를 함께 증명합니다

00

한 장면으로 문제를 시작해 봅시다

이번 페이지에서 끝까지 따라갈 예시

수사관이 사건 PC의 SSD를 압수해 실험실 분석가에게 전달하고 법정 보고서까지 만드는 전체 흐름을 따라갑니다.

비유와 실제 시스템을 정확히 연결하기

  • 원본 미술품을 만지지 못하게 하는 투명 장벽write blocker와 read-only 획득 절차
  • 표면뿐 아니라 내부 칸까지 그대로 뜬 정밀 복제품bit-for-bit forensic image
  • 인수자·시간·봉인 상태를 적는 운송 장부chain of custody

이 예시에서 사람·장치·데이터·화살표를 먼저 찾습니다. 아직 용어를 완벽히 몰라도 “누가 무엇을 가지고, 어떤 처리를 거쳐, 무엇이 달라지는가”를 말할 수 있으면 출발점은 충분합니다.

01

긴 이름을 작은 용어로 분리하기

한 제목에 여러 단어가 들어 있어도 같은 기능을 뜻하지 않습니다. 아래 카드를 하나씩 읽고 각 용어의 대상과 역할을 따로 잡으세요.

Digital evidence의 무결성과 chain of custody

Digital forensics는 장치와 파일을 조사해 재현 가능한 증거를 만드는 과정이다. 원본을 직접 분석하면 조사 행위가 metadata나 내용을 바꿀 수 있으므로 write blocker 또는 read-only 방식으로 forensic image를 만들고 복사본을 분석한다. Cryptographic hash는 원본과 image가 같은지 확인하는 지문 역할을 한다. Chain of custody는 누가 언제 어디서 증거를 받아 어떤 행동을 했는지 이어서 기록한 문서다.

TERMS FROM ZERO

Digital evidence의 무결성과 chain of custody 핵심 용어

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

Digital evidence

사건을 입증하거나 반박하는 데 사용될 수 있는 digital data입니다.

Forensic image

파일만이 아니라 매체의 sector를 bit 단위로 복제한 분석용 image입니다.

Write blocker

원본 저장매체로 write command가 전달되지 않게 막는 장치나 절차입니다.

Chain of custody

누가 언제 어디서 어떤 목적으로 증거를 인수·접근·인계했는지 남기는 연속 기록입니다.

Hash는 암호화가 아니라 고정 길이 지문이다

Cryptographic hash function은 길이가 제각각인 입력을 정해진 길이의 digest로 바꾼다. 같은 입력은 같은 digest를 만들지만 digest에서 원문을 되찾기는 어려워야 한다. 서로 다른 두 입력이 같은 digest를 만드는 상황을 collision이라고 한다. 입력 가능성은 사실상 무한하고 출력 종류는 유한하므로 collision은 수학적으로 반드시 존재하며, 보안 목표는 collision이 전혀 없게 하는 것이 아니라 현실적인 시간에 찾기 어렵게 하는 것이다.

TERMS FROM ZERO

Hash는 암호화가 아니라 고정 길이 지문이다 핵심 용어

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

Hash function

임의 길이 입력을 고정 길이 digest로 바꾸는 단방향 함수입니다. 암호화처럼 복호화 key가 있는 기능이 아닙니다.

Digest

Hash function의 고정 길이 출력으로, 데이터의 짧은 지문처럼 사용됩니다.

Collision

서로 다른 두 입력이 같은 digest를 만드는 경우입니다. 출력 공간이 유한하므로 존재 자체는 피할 수 없습니다.

Preimage resistance

주어진 digest를 만드는 입력을 현실적인 시간에 찾기 어려워야 한다는 성질입니다.

02

실제 시스템에서는 이 순서로 움직입니다

모바일에서는 그림 안을 좌우로 움직이며 번호 순서대로 읽으세요.

예시를 단계별로 해체하기

  1. 1단계현장을 기록하고 원본 매체를 식별·격리합니다.
  2. 2단계Write blocker로 원본에 write가 발생하지 않도록 보호합니다.
  3. 3단계Bit-for-bit forensic image를 만들고 원본과 image의 cryptographic hash를 계산합니다.
  4. 4단계원본은 봉인·보관하고 분석은 검증된 copy에서 수행합니다.
  5. 5단계누가 언제 어디서 어떤 이유로 증거를 인수·인계했는지 chain of custody에 기록합니다.
  6. 6단계도구·명령·시간·결과를 남겨 제3자가 분석을 재현할 수 있게 보고합니다.

이 단계들은 시험 답안에서 원인과 결과가 빠지지 않도록 만든 설명 순서입니다.

손으로 따라가는 초보 예제

SSD 한 개가 법정에 제출 가능한 분석 결과가 되기까지

사건 PC에서 512GB SSD를 압수했습니다. 목표는 파일을 찾는 것뿐 아니라 분석 과정에서 원본을 바꾸지 않았고, 중간에 증거가 바뀌지 않았다는 점을 설명하는 것입니다.

  1. 1단계현장에서 SSD에 evidence ID E-017을 붙이고 기기 상태, 수집자, 장소, 시각을 사진과 기록으로 남깁니다.
  2. 2단계SSD를 write blocker에 연결합니다. 분석 도구가 metadata나 access time을 원본에 쓰지 못하게 하는 단계입니다.
  3. 3단계일반 파일 복사가 아니라 할당되지 않은 영역까지 포함하는 bit-for-bit image를 만들고 사용한 tool·version·시간을 기록합니다.
  4. 4단계원본과 image에 같은 cryptographic hash algorithm을 적용해 `H(original) = H(image)`인지 확인하고 실제 hash 값을 기록합니다.
  5. 5단계원본은 봉인해 보관하고 working copy에서만 분석합니다. 인계 때마다 handler, timestamp, action, purpose, location, seal state를 custody log에 추가합니다.
  6. 6단계최종 보고서에는 획득 절차, 도구와 버전, hash 값, custody log, 분석 명령, 발견 내용, 재현 방법, 그리고 live data를 놓쳤을 가능성 같은 한계를 분리해 씁니다.

그래서 무엇을 배웠나? Hash는 ‘두 비트열이 같은가’를 강하게 확인하지만 ‘누가 언제 합법적으로 다뤘는가’는 말해 주지 않습니다. 그래서 원본 보호, image, hash, chain of custody, 재현 가능한 보고가 한 세트입니다.

03

관련 개념도 하나씩 따로 이해하기

Digital evidence의 무결성과 chain of custody

비유에서 실제 시스템으로 옮겨 보기

먼저 떠올릴 장면 · 범죄 현장의 물건을 봉인하고 사진과 지문을 남기며, 경찰관 A에서 분석관 B로 넘어갈 때마다 시간과 서명을 기록하는 것과 같다.

정확한 뜻 · Digital forensics는 장치와 파일을 조사해 재현 가능한 증거를 만드는 과정이다. 원본을 직접 분석하면 조사 행위가 metadata나 내용을 바꿀 수 있으므로 write blocker 또는 read-only 방식으로 forensic image를 만들고 복사본을 분석한다. Cryptographic hash는 원본과 image가 같은지 확인하는 지문 역할을 한다. Chain of custody는 누가 언제 어디서 증거를 받아 어떤 행동을 했는지 이어서 기록한 문서다.

  1. 1단계Evidence ID와 수집 당시 상태를 기록한다.
  2. 2단계Write blocker로 원본 변경을 줄이고 bitwise image를 만든다.
  3. 3단계원본과 image의 hash, 도구, 시각을 기록한다.
  4. 4단계모든 인계의 handler, timestamp, purpose, seal state를 기록한다.
  5. 5단계Working copy를 분석하고 방법·결과·한계를 보고한다.

Hash는 암호화가 아니라 고정 길이 지문이다

비유에서 실제 시스템으로 옮겨 보기

먼저 떠올릴 장면 · 수많은 책을 짧은 서가 번호로 압축해 표시하면 언젠가 같은 번호가 겹친다. 좋은 hash는 공격자가 원하는 겹침을 일부러 찾기 매우 어렵게 만든다.

정확한 뜻 · Cryptographic hash function은 길이가 제각각인 입력을 정해진 길이의 digest로 바꾼다. 같은 입력은 같은 digest를 만들지만 digest에서 원문을 되찾기는 어려워야 한다. 서로 다른 두 입력이 같은 digest를 만드는 상황을 collision이라고 한다. 입력 가능성은 사실상 무한하고 출력 종류는 유한하므로 collision은 수학적으로 반드시 존재하며, 보안 목표는 collision이 전혀 없게 하는 것이 아니라 현실적인 시간에 찾기 어렵게 하는 것이다.

  1. 1단계출력 길이는 입력 문장 길이가 아니라 알고리즘이 정한 bit 수로 고정된다.
  2. 2단계Preimage resistance는 digest에서 원문을 찾기 어려운 성질이다.
  3. 3단계Collision resistance는 서로 다른 두 입력의 같은 digest를 찾기 어려운 성질이다.
  4. 4단계MD5처럼 실용적인 collision 공격이 알려진 알고리즘은 보안 용도로 사용하지 않는다.

04

강의 스크립트 원본과 연결하기

Forensic definition·chain of custody·reproducible procedure를 보여 주는 대표 슬라이드입니다. 먼저 위의 초보 설명을 읽고, 원본에서는 같은 개념이 어떤 기호와 독일어·영어 용어로 표현되는지 확인하세요.

Forensic image·Hash·Chain of custody 관련 강의 스크립트 대표 슬라이드
원본 Vorlesung/Vorlesung IT-Forensik 2026.pdf · p.6, p.7, p.17 · Forensic definition·chain of custody·reproducible procedure
  • Vorlesung IT-Forensik 2026.pdf · p.6, p.7, p.17

05

시험 함정과 답안에 적용하기

  • Digital evidence의 무결성과 chain of custody · Hash 일치만으로 누가 증거를 다뤘는지나 수집 절차의 법적 신뢰성까지 증명되지는 않는다.
  • Hash는 암호화가 아니라 고정 길이 지문이다 · collision-free라는 절대 표현과 collision-resistant라는 계산적으로 찾기 어렵다는 표현을 구분해야 한다.

서술형 답안 골격

identify → isolate/write block → image → hash → seal/store → custody log → analyze copy → reproducible report 순서로 씁니다.

정의 → 등장 주체 또는 입력 → 작동 순서 → 보안 효과 → 조건과 한계 순서로 쓰고, 위 단계별 예시에서 필요한 문장을 골라 붙이세요.

30초 자가 확인

책을 덮고 “디지털 증거는 왜 원본 대신 forensic image를 분석하고 모든 인계를 기록할까요?”에 대해 핵심 용어 두 개, 작동 단계 세 개, 대표 함정 하나를 말해 보세요.

다음 개념으로 넘어가기 전 확인

  1. 일반 파일 복사와 bit-for-bit forensic image의 차이를 말할 수 있나요?
  2. hash가 일치해도 chain of custody가 필요한 이유는 무엇인가요?
  3. 분석은 원본이 아니라 working copy에서 해야 하는 이유를 설명할 수 있나요?