도메인 조사는 무엇을 다루는가

도메인 조사는 도메인 이름에 첨부된 공개 기술 기록을 수집하고 해석하는 과정입니다. 즉, 누가, 언제, 어떤 등록기관을 통해 등록했는지, 현재 어디로 확인되는지, 그리고 메일 및 웹 인프라가 어떻게 구성되어 있는지 파악합니다. 이 사실들 중 어느 하나만으로는 사기 또는 합법성을 증명하지 못하지만, 함께 볼 때 조사관이 사건의 사실과 대조해 볼 수 있는 타임라인과 인프라 발자국을 구축합니다.

URL Forensics는 수집 단계를 자동화하여 조사관이 WHOIS, RDAP, DNS 및 인증서 투명성 조회를 개별적으로 실행한 다음 결과를 수동으로 조정할 필요가 없도록 합니다. 이 플랫폼은 각 소스를 쿼리하고, 출력을 표준화하며, 동일한 시점에 동일한 도메인에 대한 다른 데이터 포인트와 함께 제시합니다.

  • 등록 데이터: 생성 날짜, 만료 날짜, 등록기관, 상태 코드
  • DNS 기록: A/AAAA, MX, TXT, NS, CNAME
  • 확인된 IP 주소 및 할당에 대한 네트워크 RDAP
  • crt.sh를 통한 인증서 투명성 로그
  • 메일 인증 상태: SPF, DMARC, 게시된 MTA-STS

시점 증거가 중요한 이유

도메인 인프라 변경. 등록인은 네임서버를 업데이트할 수 있고, 호스팅 제공업체는 IP 주소를 재할당할 수 있으며, 인증서는 몇 시간 내에 재발급될 수 있습니다. 따라서 도메인 조사는 특정 시점에 공개적으로 관찰 가능했던 내용을 기록하고, 그 기록이 나중에 변경되지 않았음을 입증할 수 있을 때에만 의미가 있습니다.

모든 URL Forensics 보고서는 보고서의 기본 정식 JSON의 SHA-256 해시로 봉인됩니다. 이 해시를 통해 누구든지 보고서 내용이 생성된 후 수정되지 않았음을 확인할 수 있습니다. 이는 디지털 서명이나 신뢰할 수 있는 타임스탬프가 아닌 변조 증거 메커니즘이며, 기본 소스 데이터(예: WHOIS 등록인 필드) 자체가 정확하거나 사실임을 증명하지는 않습니다.

플랫폼이 하지 않는 것

URL Forensics는 도메인 뒤의 웹사이트를 방문하거나 렌더링하거나 크롤링하지 않으며, 악성 코드, 익스플로잇 또는 악성 스크립트를 검색하지 않습니다. 또한 과거 DNS 데이터를 제공하지 않습니다. 모든 조회는 보고서가 생성되는 시점의 현재 공개 기록을 반영하며, 과거 구성은 반영하지 않습니다.

출력은 조사를 위한 증거이며, 최종 판결이 아닙니다. 이 플랫폼은 도메인이 안전한지, 악성인지, 사기성인지 여부를 알려줄 수 없으며, 공개 기록이 나타내는 바를 보고하여 훈련된 조사관이나 법률 팀이 더 넓은 사건의 맥락에서 결론을 도출할 수 있도록 합니다.

사례 조사에서 도메인 조사를 활용하는 방법

조사관들은 일반적으로 등록 날짜, 호스팅 귀속, 메일 인증 상태를 결합하여 도메인의 인프라가 주어진 정보와 일치하는지 확인합니다. 즉, 인보이스 사기 이메일이 발송되기 며칠 전에 등록되었고, 주장하는 발신자와 무관한 인프라에 호스팅되며, SPF 또는 DMARC 기록이 없는 도메인은 메일 인증이 적절히 구성되어 10년 동안 안정적이었던 도메인과는 다른 사실 패턴을 가집니다.

다운로드 가능한 DIGITPOL PDF 보고서는 사례 파일, 내용 증명 또는 법 집행 기관에 대한 의뢰에 포함될 수 있도록 조사 결과를 패키지하며, 보고서의 무결성을 나중에 확인할 수 있도록 SHA-256 해시가 기록됩니다.

누가 사용하는가

  • 사기 조사관
  • 법률 사무소 및 소송 지원
  • 은행 및 결제 서비스 제공업체
  • 규제 준수 및 자금 세탁 방지(AML) 팀
  • SOC 및 침해 사고 대응팀
  • 보험 청구 조사관

자주 묻는 질문

도메인 조사가 웹사이트가 사기임을 증명합니까?

아니요, 이 도구는 특정 시점의 도메인에 첨부된 공개 기술 기록을 문서화합니다. 도메인이 사기적으로 사용되고 있는지 여부를 판단하려면 해당 기록을 사건의 광범위한 사실과 결합해야 하며, 이는 자동화된 판결이 아닌 조사관의 판단 사항입니다.

보고서가 작년 도메인의 DNS 레코드가 어떻게 보였는지 보여줄 수 있나요?

아니요, URL Forensics는 현재 공개 DNS, RDAP 및 인증서 투명성 데이터만 질의합니다. 과거 DNS 기록을 유지하거나 제공하지 않습니다.

보고서의 SHA-256 해시는 실제로 무엇을 증명하는가?

이는 보고서 내용이 생성된 이후 변경되지 않았음을 증명합니다. 이는 디지털 서명이나 신뢰할 수 있는 타임스탬프 역할을 하지 않으며, WHOIS의 등록자 이름과 같은 기본 소스 데이터의 정확성에 대해서는 아무것도 언급하지 않습니다.

내 사례가 자동화된 보고서 이상의 것을 필요로 한다면 어떻게 해야 할까요?

Digitpol은 자동화된 플랫폼을 넘어선 전문적인 조사 지원을 제공합니다. 문의 페이지를 통해 팀에 연락하여 특정 사건의 필요사항을 논의할 수 있습니다.

보관할 수 있는 증거가 필요하십니까?

모든 조회는 SHA-256 다이제스트로 봉인된 전체 공개 소스 보고서를 생성합니다. 계정은 저장된 기록을 유지하며 DIGITPOL PDF 보고서를 다운로드할 수 있습니다.

사건 해결에 전문적인 도움이 필요하십니까? Digitpol에 문의