CSS Tutor Study Hub 메인으로

Computersystemsicherheit 2025/26

실제 시험 문제 71

Forensics 절차 · Security Engineering / 4.3 Software und Hardwaresicherheit

Forensics 절차

문제

근거 신뢰도 높음실제 시험지 대조 완료Forensics 절차4점

독일어 원문

Nennen Sie zwei Maßnahmen zur Sicherung der Integrität der Beweiskette bei der forensischen Datensammlung.

한국어 해석

forensic data collection에서 증거 연쇄의 무결성을 지키는 조치 두 가지를 쓰시오.

Chain-of-custody 순서 빌더

  1. Report
  2. Analyze copy
  3. Custody log
  4. Hash
  5. Forensic image
  6. Write blocker
  7. Evidence ID

Hash만으로는 부족합니다. 식별·보존·이관 기록·재현 가능한 보고가 함께 필요합니다.

단계별 힌트

막혔을 때만 한 단계씩 여세요. 정답을 바로 읽는 것보다 기억을 꺼내는 시간이 중요합니다.

0/7
채점 기준으로 내 답안 점검하기
  • forensic image와 원본 보존을 명시한다.
  • write blocker 또는 read-only 획득 절차를 명시한다.
  • cryptographic hash를 원본/image/working copy 비교에 사용한다고 쓴다.
  • evidence id, handler, timestamp, seal state를 chain of custody 항목으로 쓴다.
  • 보고서(Bericht)에 절차, 결과, 한계(Grenzen)를 포함한다.
  • hash만으로 법적 안전성이 완성된다고 말하지 않는다.

답안 슬롯 자가 점검 — 실제로 말하거나 쓴 항목만 체크하세요.

0/6 slots

정답과 핵심 해설 확인하기
summary_ko

write blocker로 원본 변경을 막고, forensic image를 만든 뒤 cryptographic hash로 동일성을 확인하며, evidence id, handler, timestamp, seal state를 포함한 chain of custody와 보고서에 전 과정을 문서화한다.

exam_answer_frame
  • 증거 식별: device/context에 evidence id를 붙이고 수집 장소, 수집자, 초기 상태를 기록한다.
  • 원본 보호: 원본을 직접 분석하지 않고 write blocker 또는 동등한 read-only 절차로 변경 가능성을 줄인다.
  • 획득: bitwise forensic image를 만들고 tool/version, path, acquisition time을 기록한다.
  • 무결성 검증: 원본, image, working copy의 cryptographic hash 값을 계산하고 비교한다.
  • 보관/인계: chain of custody에 handler, timestamp, action, purpose, location, seal state를 매번 기록한다.
  • 보고: Bericht에는 절차, hash, custody log, 분석 결과, 재현 가능성, 한계를 포함한다.
limits_ko
  • cryptographic hash는 변경 탐지 근거이지, 누가 변경했는지나 수집 절차의 적법성을 단독으로 증명하지 않는다.
  • write blocker가 모든 live-system/volatile-data 문제를 해결하지는 않는다.
  • chain of custody가 끊기면 hash 값이 있어도 법적 설명력이 약해진다.
개념부터 다시 보는 상세 풀이

BEGINNER LESSON

Forensic Evidence Integrity: SSD를 만난 순간부터 보고서까지

ZERO-BASE START

정말 아무것도 모른다고 가정하고 시작합니다

전문 용어를 알고 있다고 가정하지 않습니다. 먼저 일상적인 장면을 보고, 그 장면의 사람과 행동에 실제 보안 용어를 하나씩 붙인 뒤, 시스템에서 일어나는 순서를 따라갑니다.

기초 개념 01

Digital evidence의 무결성과 chain of custody

1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다

범죄 현장의 물건을 봉인하고 사진과 지문을 남기며, 경찰관 A에서 분석관 B로 넘어갈 때마다 시간과 서명을 기록하는 것과 같다.

지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.

이제 실제 용어를 하나씩 붙여 봅시다

Digital forensics는 장치와 파일을 조사해 재현 가능한 증거를 만드는 과정이다. 원본을 직접 분석하면 조사 행위가 metadata나 내용을 바꿀 수 있으므로 write blocker 또는 read-only 방식으로 forensic image를 만들고 복사본을 분석한다. Cryptographic hash는 원본과 image가 같은지 확인하는 지문 역할을 한다. Chain of custody는 누가 언제 어디서 증거를 받아 어떤 행동을 했는지 이어서 기록한 문서다.

TERMS FROM ZERO

전문 용어를 한 단어씩 풀기

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

Digital evidence

사건을 입증하거나 반박하는 데 사용될 수 있는 digital data입니다.

Forensic image

파일만이 아니라 매체의 sector를 bit 단위로 복제한 분석용 image입니다.

Write blocker

원본 저장매체로 write command가 전달되지 않게 막는 장치나 절차입니다.

Chain of custody

누가 언제 어디서 어떤 목적으로 증거를 인수·접근·인계했는지 남기는 연속 기록입니다.

프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.

  1. Evidence ID와 수집 당시 상태를 기록한다.
  2. Write blocker로 원본 변경을 줄이고 bitwise image를 만든다.
  3. 원본과 image의 hash, 도구, 시각을 기록한다.
  4. 모든 인계의 handler, timestamp, purpose, seal state를 기록한다.
  5. Working copy를 분석하고 방법·결과·한계를 보고한다.

왜 여기서 많이 틀릴까요?

Hash 일치만으로 누가 증거를 다뤘는지나 수집 절차의 법적 신뢰성까지 증명되지는 않는다.

조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.

핵심부터 말하면 원본을 write blocker로 보호하고 bitwise forensic image와 cryptographic hash로 동일성을 확인하며, 모든 인계와 접근을 chain of custody에 기록해야 합니다.

이 글에서 익힐 것

  • 원본 보호, image, hash, custody log의 역할을 각각 구분한다.

  • 조치 두 가지를 이유와 함께 채점 가능한 문장으로 쓴다.

  • hash 하나만으로 법적·절차적 무결성이 완성되지 않는 이유를 이해한다.

이 문제가 어려운 이유

초보자는 ‘hash를 계산하면 파일이 안전하다’고 생각하기 쉽습니다. 하지만 hash는 두 bit열이 같은지 확인할 뿐 누가, 언제, 어떤 상태로 증거를 다뤘는지는 알려 주지 않습니다.

예제로 확인하기

상황 설정

수사관 Mina가 사건 PC의 SSD를 현장에서 수집해 분석가 Leon에게 전달한다고 합시다.

풀이 순서

  1. Mina는 SSD에 evidence ID E-017을 붙이고 장치 상태, 장소, 수집 시각, 수집자를 기록합니다.

  2. SSD를 write blocker에 연결해 분석 도구가 원본에 access time이나 metadata를 쓰는 것을 막습니다.

  3. 할당되지 않은 영역까지 포함하는 bit-for-bit forensic image를 만들고 tool 이름·version·시각을 기록합니다.

  4. 원본과 image의 cryptographic hash를 계산해 `H(original) = H(image)`를 확인하고 실제 hash 값을 남깁니다.

  5. 원본은 봉인 보관하고 분석은 working copy에서 진행합니다.

  6. Mina가 Leon에게 넘길 때 handler, timestamp, action, purpose, location, seal state를 custody log에 추가합니다.

  7. Leon은 보고서에 획득 절차, tool/version, hash, custody log, 분석 명령, findings, 재현 방법과 한계를 씁니다.

해설

시험은 두 조치를 요구하지만 ‘write blocker로 원본 write 방지’와 ‘image 후 hash 비교 및 custody 기록’처럼 조치와 목적을 연결해 쓰면 안전합니다.

문장을 하나씩 판별하기

  • Integrität

    증거가 수집·보관·분석 과정에서 허가 없이 바뀌지 않았음을 설명하는 목표입니다.

  • Beweiskette

    증거의 소유·접근·이동을 시간 순서로 이어 놓은 chain of custody입니다.

  • forensische Datensammlung

    단순 파일 복사가 아니라 원본 보존과 재현 가능성을 고려한 획득 절차입니다.

정답까지 사고 과정

  1. 문제가 ‘두 가지’를 요구하므로 서로 다른 역할의 조치를 고릅니다.

  2. 첫 조치는 write blocker와 원본 보존으로 ‘변경 방지’를 설명합니다.

  3. 둘째 조치는 forensic image와 cryptographic hash 비교로 ‘변경 탐지·동일성 확인’을 설명합니다.

  4. 가능하면 chain of custody의 handler·timestamp·seal state 기록을 덧붙여 절차적 무결성을 완성합니다.

  5. hash만으로 담당자와 적법성까지 증명된다고 과장하지 않습니다.

시험장에서는 이렇게 쓰기

최소 답안

Das Originalmedium wird mit einem Write Blocker schreibgeschützt und es wird ein bitweises forensisches Abbild erstellt.

안전한 두 문장 답안

Die kryptographischen Hashwerte von Original und Abbild werden berechnet, verglichen und dokumentiert. Zusätzlich werden alle Übergaben und Zugriffe mit Evidence-ID, Bearbeiter, Zeitstempel und Siegelzustand in einer Chain of Custody protokolliert.

채점 포인트

  • 원본을 직접 분석하지 않는다고 썼다.

  • write blocker 또는 동등한 read-only 절차를 썼다.

  • bitwise forensic image를 썼다.

  • 원본과 image의 hash 비교를 썼다.

  • handler·timestamp·seal state가 포함된 chain of custody를 썼다.

자주 틀리는 지점

  • hash 값을 계산한다고만 쓰고 비교 대상과 기록을 빼먹기

  • 일반 파일 복사와 bit-for-bit image를 같은 것으로 보기

  • 누가 언제 다뤘는지 기록하지 않기

  • 분석을 원본 SSD에서 바로 수행하기

한 줄로 기억하기

막기(write blocker) → 복제(image) → 비교(hash) → 추적(custody) → 재현(report).

스스로 확인하기

  • hash가 일치해도 chain of custody가 필요한 이유는?

  • 일반 파일 복사가 forensic image보다 부족한 점은?

  • 보고서에 tool version과 한계를 적는 이유는?

설명의 근거

  • `CSS_Altklausur_WiSe_2526.pdf` p.18의 4.3.5 실제 문항

  • `computersystemsicherheit_wise25-26_questions_only.md` 4.3.5 전사본

  • `Vorlesung IT-Forensik 2026.pdf`의 integrity·forensic image·chain of custody 내용

AI 구두시험용 프롬프트

한 문항만 풀어라. 먼저 정답을 열지 말고 90초 안에 답안을 말한 뒤, css-ws2025-26-misc-forensics-001의 채점 프레임으로 스스로 채점하라. 문제: forensic data collection에서 증거 연쇄의 무결성을 지키는 조치 두 가지를 쓰시오.

학습 기록

이 문항을 얼마나 이해했나요?