연구/논문 실적
논문 등록초록
다중 저장 환경에서 IP 카메라의 데이터 획득 방안 최근 IP 카메라는 기능이 다양해지고, 모바일 애플리케이션 연동을 통해 설치 및 사용이 간편해지면서 저비용, 고효율의 영상 기기로 대중화되고 있다. 이에 따라 IP 카메라는 일상생활에서도 쉽게 찾아볼 수 있으며, 기존 CCTV를 넘어 범죄 수사 및 사고 분석에서 중요한 디지털 증거로 활용되고 있다. 특히, 국내외에서 발생한 IP 카메라 해킹 사례로 인해 보안 및 개인정보 침해 문제가 지속적으로 제기되고 있으며, 디지털 포렌식 관점에서의 체계적인 대응 방안 마련이 요구되고 있다. 그러 나, 기존 IP 카메라 관련 연구는 주로 취약점 분석이나 보안 문제에 집중되어 있어, 디지털 포렌식 관점에서의 데이터 획득 및 분석에 대한 연구는 상대적으로 부족한 실정이다. IP 카메라는 SD 카드, 웹, 모바일 애플리케이션, 클라우드 등 다양한 환 경에 데이터가 분산 저장되므로, 이를 통합적으로 고려한 포렌식 연구가 필요하다. 본 논문에서는 국내에서 사용되는 IP 카메라 4종을 대상으로, SD 카드, 웹, 모바 일 애플리케이션, 클라우드 환경에서의 데이터 획득 및 분석 방안을 제안한다. IP 카메라는 모바일 애플리케이션을 통해 설치 및 제어되며, 영상 데이터는 SD 카드와 클라우드에 동시 저장될 수 있고, 일부 서비스는 웹 기반 접근 환경을 제공한다. 이 러한 특성을 고려하여 각 접근 환경별로 디지털 포렌식에서 활용 가능한 계정 정 보, 기기 정보, 사용자 활동 로그, 미디어 데이터를 중심으로 획득 기법을 도출하였 다. 또한 사용자 행위에 따른 아티팩트 분석과 네트워크 트래픽 분석을 수행하였으 며, 클라우드 서비스 환경을 중점적으로 분석하여, 영상 데이터의 전송 및 저장 구 조를 API 기반으로 확인하였다.
초록
최근 기업에서 업무 자동화를 하기 위해 RPA(Robotic Process Automation) 솔루션 도입이 이루어지면서 기업의 생산성이 크게 개선되었다. 하지만 내부자에 의한 보안 위협과 정보 유출 사고 위험도 함께 증가하고 있다. 디지털 포렌식은 현재까지 파일 시스템, 네트워크 패킷, 메모리 덤프 분석 등에 중점을 두고 있었고, RPA 도구를 활용한 자동화 행위를 추적·분석하는 방법론은 거의 연구되지 않았다. 본 연구는 RPA 도구를 실행 한 후 생성되는 워크플로우 정의 파일 및 실행 로그를 주요 증거물로 보고 이를 분석하여 RPA 자동화 행위의 의도와 실행 흔적을 해석할 수 있는 포렌식 접근법을 제안하였다. RPA 자동화 행위 분석 과정을 자동화하는 전용 도구를 구현하였다. 분석 대상으로는 상용 솔루션인 UiPath Community Edition과 오픈소스 기반의 Robot Framework, taskt를 선택하였으며, 각 도구의 파일 저장 구조, 로그 생성 방식, 보안상 취약 요소를 상호 비교하였다. UiPath는 .xaml 형식의 프로세스 정의 파일과 텍스트 파일의 실행 로그를 생성하였고, Robot Framework는 .robot 형식의 스크립트 파일과 output.xml 프로세스 정의 파일을 생성했다. taskt는 .xml 형식의 프로세스 정의 파일과 텍스트 파일의 실행 로그를 생성 했다. 각 RPA 도구에서 생성된 파일의 구조와 로그 기록 체계에서 각기 고유한 분석적 특성을 확인하였다. 실험 단계에서는 실무 환경에서 발생할 수 있는 다양한 시나리오를 설계하였다. 시나리오로는 민감정보 노출, 이메일 자동 발송, FTP 파일 업로드 및 다운로드, 타임스탬프 위변조 등이 포함된다. 각 시나리오에서 생성된 프로세스 정의 파일과 실행 로그를 분석하여 발신인 및 수신인 정보, 첨부 파일 경로, FTP 서버 주소, 인증 자격증명 등 핵심 디지털 증거를 확인할 수 있었다. RPA 자동화 설계자의 의도와 데이터 복원 등 자동화 행위를 추적을 하는데 프로세스 정의 파일이 유용한 증거임이 입증되었다. 분석 결과를 바탕으로 Python을 활용하여 “RPA WorkFlow Analyzer”를 개발하였다. RPA WorkFlow Analyzer는 입력 파일의 내부 구조를 파악하여 사용된 RPA 도구를 자동으로 식별한다. 각 도구별 맞춤형 파싱 로직을 적용해 액티비티와 키워드 목록, 명령어 구조, 속성값 등을 추출한다. 수집·분석한 프로세스 정의 파일과 실행 로그를 기반으로 구성과 특징을 검토하여 자동화 행위를 역추적할 수 있었다. RPA 환경에서 디지털 증거의 추출과 분석이 가능함을 실증적으로 검증 하였다. 본 연구는 RPA 포렌식이라는 새로운 연구 영역을 개척하고, 프로세스 정의 파일과 실행 로그의 포렌식 가치를 체계적으로 입증하였다. 개발된 분석 도구와 프레임워크는 RPA 기반 시스템에서 발생할 수 있는 비정상적 또는 부적절한 자동화 행위의 디지털 증거 확보와 분석에 실질적으로 기여할 수 있었다. 3종의 RPA 도구를 대상으로 통제된 환경에서 수행되어 모든 환경에 일반화하기에는 한계가 있으나, RPA 포렌식의 기초 방법론을 제시하였다는 점에 의의가 있다. 제안된 정적 분석 도구의 난독화 및 암호화 대응 한계를 극복하기 위해 향후 메모리 포렌식과 동적 분석 기술을 도입할 필요가 있다. 클라우드 기반 플랫폼으로 연구 범위를 확장하고, 암호화된 자격증명 복호화 등 안티포렌식 대응 기법에 대한 심층적인 후속 연구가 요구된다.
초록
스마트폰은 현대인의 일상과 범죄 환경 모두에서 핵심적인 디지털 매개체로 자리 잡고 모바일 기기에 대한 디지털포렌식 분석의 중요성 또한 증가하고 있다. 모바일 운영체제는 앱 실행 및 전환(App Switching) 과정에서 포그라운드·백그라운드 상태 변화와 UI 전환을 관리하기 위해 다양한 시스템 아티팩트를 자동으로 생성한다. 아티팩트는 사용자의 실제 행위를 추적할 수 있는 중요한 단서를 제공하지만 기존 모바일 포렌식 분석은 개별 로그나 단일 데이터베이스 중심의 접근에 머무르며 사용자 행위의 연속성과 맥락을 충분히 설명하지 못한다. 본 연구는 Android와 iOS 환경에서 발생하는 앱 전환(App Switching) 과정에 주목한다. 앱 전환은 단순한 앱 실행 여부를 넘어 다중 앱 간 이동, 앱 종료, 기기 재부팅 이후의 상태 복원 등 실제 사용자 행위와 직접적으로 연관된 핵심 상호작용을 포함한다. 앱 전환 과정에서 운영체제가 생성·변경하는 아티팩트를 중심으로 사용자 행위를 행위 단위로 재구성할 수 있는 가능성을 검증하고자 한다. 연구 범위는 Android 환경에서는 UsageStats, Recent Tasks, Snapshots를, iOS 환경에서는 KnowledgeC.db, applicationState.db, Snapshot(KTX) 파일을 핵심 아티팩트로 선정하였다. 해당 아티팩트는 각각 시간 기반 행위 기록, 상태 관리 정보, 시각적 화면 증거라는 서로 다른 관점을 제공하며 앱 전환 시점에서 상호 보완적인 정보를 생성한다. 본 연구는 단일 아티팩트 분석의 한계를 극복하기 위해 이들 아티팩트 간 시간 정보와 상태 정보를 연계·비교하는 분석 전략을 채택하였다. 실험은 다중 앱 전환, 앱 종료, 기기 재부팅 등 실제 수사 환경에서 빈번히 발생하는 상황을 재현하였다. 분석 결과, 각 아티팩트는 앱 전환 과정에서 서로 다른 시점과 방식으로 기록을 남기며 운영체제별 설계 구조 차이로 인해 기록 지연이나 누락이 발생할 수 있음이 확인되었다. 이러한 결과는 단일 아티팩트에 의존한 사용자 행위 해석이 오류를 유발할 가능성이 있음을 시사한다. 그러나 복수 아티팩트를 교차 분석할 경우, 개별 아티팩트의 불완전성을 상호 보완하여 사용자 행위의 시간적 흐름과 화면 상태를 보다 일관되게 재구성할 수 있음을 실험적으로 확인하였다. 특히 시간 기반 로그, 상태 관리 데이터베이스, 시각적 스냅샷을 함께 분석함으로써 앱 전환 순서와 실제 사용자 화면 흐름 간의 정합성을 검증할 수 있었다. Pattern-of-Life 포렌식 분석에서 문제로 지적되어 온 분석관 주관성 및 과잉 해석 위험을 완화하는 실증적 근거를 제시한다. 더 나아가 앱 전환 아티팩트를 자동으로 파싱·정렬·시각화하는 분석 도구를 구현하였다. 해당 도구는 Android와 iOS 환경에서 추출된 아티팩트를 통합적으로 처리하여 앱 전환 흐름을 시간순으로 재구성하고 아티팩트 간 불일치 지점을 직관적으로 식별할 수 있도록 설계되었다. 분석관은 개별 로그를 수작업으로 대조하는 부담을 줄이고 사용자 행위 재구성 과정의 효율성과 재현성을 향상시킬 수 있음을 실제 적용 사례를 통해 확인하였다. 결론적으로 본 연구는 Android·iOS 환경에서 앱 전환에 생성·변경되는 다종 아티팩트를 종합적으로 분석함으로써 기존의 단편적 모바일 포렌식 접근을 넘어선 앱 전환 중심 사용자 행위 추적 분석 프레임워크를 제시한다. 모바일 기기 기반 범죄 수사에서 사용자 행위 입증의 신뢰성을 강화하고 향후 Pattern-of-Life 기반 모바일 포렌식 분석 및 자동화 도구 개발 연구에 기초 자료로 활용될 수 있을 것으로 기대된다.