[논문 리뷰] Battling the Digital Forensic Backlog through Data Deduplication
이 논문은 중앙집중식이고 데이터베이스 기반의 데이터 중복 제거 시스템을 제안하여 이전에 처리된 증거의 중복 확보, 저장 및 재분석을 제거함으로써 디지털 증거 분석의 누적 작업을 줄인다. 고유한 데이터 아티팩트만 저장하고 암호 해시를 활용함으로써 저장소, 대역폭 및 처리 시간을 크게 절감하면서도 자동 트리지, 블랙리스트 작성 및 시점 복원 기능을 가능하게 한다.
In everyday life. Technological advancement can be found in many facets of life, including personal computers, mobile devices, wearables, cloud services, video gaming, web-powered messaging, social media, Internet-connected devices, etc. This technological influence has resulted in these technologies being employed by criminals to conduct a range of crimes -- both online and offline. Both the number of cases requiring digital forensic analysis and the sheer volume of information to be processed in each case has increased rapidly in recent years. As a result, the requirement for digital forensic investigation has ballooned, and law enforcement agencies throughout the world are scrambling to address this demand. While more and more members of law enforcement are being trained to perform the required investigations, the supply is not keeping up with the demand. Current digital forensic techniques are arduously time-consuming and require a significant amount of man power to execute. This paper discusses a novel solution to combat the digital forensic backlog. This solution leverages a deduplication-based paradigm to eliminate the reacquisition, redundant storage, and reanalysis of previously processed data.
연구 동기 및 목표
- 사례 수와 데이터 복잡성 증가로 인한 증가하는 디지털 증거 분석 누적 작업을 해결하기 위해.
- 다양한 사례 간 중복된 디지털 증거 재확보 및 재분석에 소요되는 시간과 자원을 줄이기 위해.
- 특히 원격 또는 클라우드 기반 증거 확보에 있어 저장소 및 대역폭 비용을 최소화하기 위해.
- 기존에 알려진 유해하거나 무해한 파일의 중앙집중식 데이터베이스를 통해 악성 장치의 자동 트리지 및 우선순위 정하기를 가능하게 하기 위해.
- 전문가 분석을 새로운 또는 의심스러운 콘텐츠에만 집중시킴으로써 조사 효율성을 향상시키기 위해.
제안 방법
- 암호 해시(예: SHA-256)를 사용하여 각 고유한 디지털 아티팩트(파일, 조각, 슬랙 공간 등)를 한 번만 저장하는 중앙집중식 중복 제거 시스템을 구현한다.
- 새로 확보된 데이터의 해시 값을 기존 항목과 비교하여 중복 여부를 사전에 탐지하기 위해 데이터베이스를 활용해 해시 값을 인덱싱하고 비교한다.
- 기존 디지털 증거 분석 도구(예: EnCase, FTK Imager)와 통합하여 증거 확보 및 처리 워크플로우를 간소화한다.
- 중복 제거를 통해 전송되는 데이터량을 줄임으로써 API를 통한 원격 증거 확보의 속도와 효율성을 향상시킨다.
- 전문가 분석 중에 아티팩트를 무해하거나 유죄로 표시함으로써 알려진 파일에 대한 자동 블랙리스트/화이트리스트 기능을 지원한다.
- 전체 디스크 이미지가 아닌 파일시스템 변경 사항만 저장함으로써 중복 제거된 데이터 스토어를 활용해 시점 복원이 가능하고 효율적이게 한다.
실험 결과
연구 질문
- RQ1중앙집중식 중복 제거 시스템이 중복 데이터 처리를 제거함으로써 디지털 증거 분석의 시간과 비용을 크게 줄일 수 있는가?
- RQ2특히 클라우드 및 원격 증거 확보에 있어 데이터 중복 제거가 저장소 및 대역폭 요구량을 얼마나 줄일 수 있는가?
- RQ3중복 제거가 디지털 증거 분석 과정에서 악성 장치의 자동 트리지 및 우선순위 정하기를 어떻게 지원할 수 있는가?
- RQ4전체 시스템 수준의 데이터 중복 제거가 수동 분석 노력에 어떤 영향을 미치며, 전문가가 새로운 또는 의심스러운 콘텐츠에만 집중할 수 있도록 하는 데 어떤 기여를 하는가?
- RQ5중복 제거된 데이터 스토어를 통해 여러 확보 작업에서 디지털 증거의 효율적인 시점 복원이 가능해지는가?
주요 결과
- 중복 제거 시스템은 고유한 디지털 아티팩트를 한 번만 저장함으로써 저장소 요구량을 줄여 인프라 비용을 크게 낮춘다.
- 특히 클라우드나 네트워크 기반 소스를 다룰 경우 전송 데이터량이 감소함에 따라 원격 증거 확보 시간이 크게 단축된다.
- 기존에 알려진 파일에 대한 자동 블랙리스트/화이트리스트 기능을 통해 더 빠른 트리지 및 고가치 증거 우선순위 정리가 가능해진다.
- 이전에 분석된 파일(무해하거나 유죄 모두)이 플래그 처리되어 재처리에서 제외되므로 수동 분석 노력이 줄어든다.
- 조사관은 새로운 또는 알려지지 않은 콘텐츠에만 집중할 수 있어 트리지 및 분석 단계에서 효율성이 향상되고 사례 진행 속도가 빨라진다.
- 중복 제거된 데이터 스토어 덕분에 전체 디스크 이미지가 아닌 파일시스템 변경 사항만 캡처함으로써 시점 복원이 가능하고 효율적이게 된다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.