단순한 스크린샷이 아닌 출처(provenance)를 보존하십시오.

유용한 증거 기록은 원본 아티팩트, 수집자, 수집 방법, 데이터 원본 및 UTC 시간을 식별합니다. 사람이 읽을 수 있는 해석뿐만 아니라 원시 응답도 보존하십시오. 스크린샷은 모양을 문서화할 수 있지만 메시지 헤더, DNS 응답 또는 응답 아티팩트를 대체하지는 않습니다.

공개 기록은 변경됩니다. 나중에 조회한 결과는 사고 발생 당시의 데이터와 다를 수 있습니다. 관찰 시간을 명시적으로 기록하고 현재 DNS 응답이 과거 조건을 설명한다는 암시를 피하십시오.

무결성 및 처리

보존된 파일에 대한 암호화 해시를 계산하고, 해시 값을 통제된 증거 기록부에 보관하십시오. 해시는 아티팩트의 변경 사항을 감지하는 데 도움이 되지만, 원본 콘텐츠가 정확했거나 수집자가 적절한 절차를 따랐음을 증명하지는 않습니다.

점유, 전송, 접근 및 목적을 설명하는 증거 보관 기록(chain-of-custody record)을 유지하십시오. 조사에 적합한 접근 제어, 보존 규칙 및 데이터 최소화를 적용하십시오. 법적 증거능력은 보고서 형식만이 아닌 관할권 및 상황에 따라 달라집니다.

사실, 추론 및 한계

원시 관찰 결과, 분석적 해석, 미해결 질문을 명확히 구분하십시오. 등록 기관, 공유 호스팅 주소 또는 개인 정보 보호 프록시만으로 운영자의 이름을 단정하지 마십시오. 모든 중요한 결론은 증거를 통해 추적 가능하도록 하십시오.

  • 원본 아티팩트와 원시 조회 응답을 저장하십시오.
  • 소스, 방법, UTC 수집 시간 및 수집자를 기록합니다.
  • 보존된 파일을 해시하고 처리 이벤트를 기록합니다.
  • 사실, 가설 및 사용할 수 없는 필드를 별도로 표시하십시오.
  • 필요한 경우 정보 수집 제한 사항을 명시하고 법률 자문을 구하십시오.

출처 및 추가 자료

NIST SP 800-86, 포렌식 기법NIST, 디지털 포렌식
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.