EnCase 컴퓨터 포렌식 [EnCase 공인 분석관 자격시험 EnCE 공식 가이드]
- 원서명EnCase Computer Forensics -- The Official EnCE: EnCase Certified Examiner Study Guide (ISBN 9780470901069)
- 지은이스티브 번팅(Steve Bunting)
- 옮긴이장기식
- ISBN : 9788960776890
- 50,000원
- 2015년 04월 17일 펴냄 (절판)
- 페이퍼백 | 868쪽 | 188*250mm
- 시리즈 : 디지털 포렌식
판매처
- 현재 이 도서는 구매할 수 없습니다.
책 소개
이 책에서 사용된 예제 파일은 아래 페이지의 Downloads에서 받아보실 수 있습니다.
http://as.wiley.com/WileyCDA/WileyTitle/productCd-0470901063,miniSiteCd-SYBEX.html
요약
디지털 포렌식이 최근 보안업계에서 주목을 받기 시작하면서 디지털 포렌식 업무와 관련된 자격 제도에도 관심이 쏠리고 있다. 이 책은 디지털 포렌식과 관련해 가장 인지도가 높은 EnCase 공인 분석관 자격증을 취득하려는 사람들을 위한 EnCase 시험(EnCE) 공식 가이드다. 저자들의 풍부한 실무 경험과 EnCase 교육 경험을 바탕으로 집필된 이 책은 기본적인 지식부터 현장 업무에 이르기까지 방대한 디지털 포렌식 업무를 EnCase 프로그램을 바탕으로 소개하고 있어 공인 분석관 자격증 시험을 위한 기본 입문서로 손색이 없다. 특히 연습 문제를 통해 독자들이 EnCase 프로그램을 단계별로 실습을 할 수 있고, 2단계 실습 시험을 위해 EnCase 프로그램 사용에 익숙해질 수 있는 기회도 제공하고 있기 때문에 독자들이 시험을 준비하는 데 큰 도움이 될 것이다.
이 책에서 다루는 내용
■ EnCase 공인 분석관 시험(EnCE)에 필요한 내용을 확고히 다질 수 있도록 체계적으로 접근한, 시험 목표에 대한 총괄적인 설명
■ 핵심 기술을 강화시킬 수 있는 연습문제
■ 학습한 지식을 실제 직무 역할 상황 속에서 활용할 수 있는 현실적인 시나리오
■ 실전 시험 대비가 가능하도록 각 장 말미에 ‘복습 문제’ 수록
■ 시험을 치르기 전에 반드시 숙지할 내용을 각 장마다 정리한 ‘시험에 필요한 핵심 사항’ 수록
이 책의 대상 독자
이 책의 대상 독자는 가장 먼저 EnCase 공인 분석관(EnCE) 자격증을 취득하려는 사람들이다. EnCE 자격증은 컴퓨터 포렌식 업계의 모든 영역에서 급속도로 인기를 얻고 있을 뿐만 아니라 그 수요도 늘고 있다. EnCE 자격증은 컴퓨터 포렌식 업계의 요구를 충분히 충족시키므로, 많은 고용주들이 EnCE 자격증의 중요성을 인식하고 있으며 자격증을 취득한 잠재적인 구직자들을 찾고 있다. 이 책은 또한 체계적인 교육을 받고 있거나 독학 중인 학생들을 대상으로 한다. 각 단원에는 출판사 홈페이지에 있는 증거 파일들을 사용하는 연습문제를 포함하고 있어 이상적인 교육 교재로 활용할 수 있다. 마지막으로 이 책은 EnCase와 포렌식에 대해 더 많이 배우고자 하는 사람들을 대상으로 한다. 모든 주제는 자격증을 준비하는 수험생들이 철저히 대비하기 위한 목적에 부합하도록 자격 취득에 필요한 사항과 그 이상을 다룬다. 일부 경우에는 독자가 참여한 공식 교육 수업에서 배운 것 이상의 내용도 포함돼 있다. 또한 중고급 사용자를 위한 포괄적인 내용도 담겨 있다.
이 책의 구성
EnCE 자격증 프로그램은 EnCase 중급 컴퓨터 포렌식 교육이나 그에 상당하는 교육 과정에 참가한 사람들을 위한 것이다. 이 책은 독자들이 이 정도 수준까지 다다를 수 있도록 컴퓨터 포렌식의 일반적인 지식과 EnCase의 기초 지식을 갖췄다는 가정하에 만들어졌다. 또한 재교육이 필요한 사람들은 이 책에서 많은 정보를 찾아볼 수 있을 것이다. 많은 사람이 EnCase 초기 버전을 사용 중이며, 아직 EnCase 7으로 바꾸지는 않았을 것이다. EnCase 7의 이전 버전을 사용하는 독자들은 EnCase 7에서 근본적인 변화를 가져온 EnCase 환경을 설명하는 6장부터 공부하면 도움이 될 것이다.
각 장은 우선 기본 개념부터 시작해 마지막에는 고급 내용을 다루는 학습 과정에 따라 관련 개념으로 구성했다. 각 장의 마지막에는 ‘정리’와 ‘시험에 필요한 핵심 사항’, ‘복습 문제’를 실었다. ‘정리’ 절에서는 해당 장에서의 핵심적인 요점만 간략하게 정리했으며, ‘시험에 필요한 사항’ 절은 시험을 위해 알아둬야 하는 개념을 설명했다.
‘복습 문제’를 충분히 활용하기를 권장한다. 문제를 활용하는 좋은 방법은 각 장을 읽기 전에 미리 문제를 풀어보고, 각 장을 읽은 후에 다시 문제를 풀어보는 방식이다. 올바른 답을 찾을 수 있도록 문제를 잘 푸는 것은 항상 중요하다. 그러나 더 중요한 것은 문제에 담긴 개념을 이해하는 것이다. 다음 장으로 넘어가기 전에 해당 장의 모든 내용을 숙지해야 한다.
지식은 누적되는 것이기 때문에 부족함은 지식이 쌓이는 것을 방해한다. 자격증 시험(필기와 실습)을 준비하고 있다면 잘 이해하지 못한 부분을 완전히 파악할 때까지 시간을 들여야 한다. 자격증 취득을 위한 공부는 자격증 취득만큼 중요하다.
목차
목차
- 1장 컴퓨터 하드웨어
- 컴퓨터 하드웨어 구성 부품
- 부팅 절차
- 파티션
- 파일 시스템
- 정리
- 시험에 필요한 핵심 사항
- 복습문제
- 컴퓨터 하드웨어 구성 부품
- 2장 파일 시스템
- FAT 기초
- FAT의 물리적인 배치
- EnCase를 사용해 디렉터리 엔트리 보기
- FAT의 기능
- NTFS 기초
- CD 파일 시스템
- exFAT
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- FAT 기초
- 3장 신속 대응
- 계획과 준비
- 물리적인 위치
- 직원
- 컴퓨터 시스템
- 사무실에서 출발 전에 가져가야 하는 것
- 수색 권한
- 현장에서의 증거물 취급
- 현장 확보
- 현장 기록과 사진 촬영
- 컴퓨터 증거 압수
- 증거물 포장과 꼬리표 붙이기
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 계획과 준비
- 4장 디지털 증거 획득
- 포렌식용 EnCase 부팅 디스크 만들기
- EnCase 부팅 디스크를 사용한 컴퓨터 부팅
- 보이지 않는 HPA와 DCO 데이터 보기
- DOS 부팅을 사용하는 다른 이유
- DOS 부팅을 사용하는 절차
- 디스크에서 디스크로 DOS 획득
- 디스크에서 디스크로 DOS 획득 절차
- 디스크에서 디스크로 DOS 획득에 대한 추가 정보
- 네트워크 획득
- 네트워크 획득을 사용하는 이유
- 네트워크 케이블 이해
- EnCase 네트워크 부팅 디스크 준비
- EnCase 네트워크 부팅 CD 준비
- 네트워크 획득 절차
- FastBloc/Tableau를 이용한 획득
- 사용 가능한 FastBloc 모델
- FastBloc 2의 기능
- Tableau(FastBloc)를 이용한 획득 절차
- FastBloc SE를 이용한 획득
- FastBloc SE 소개
- FastBloc SE를 이용한 획득 절차
- LinEn을 이용한 획득
- 읽기 전용으로 파일 시스템 마운트
- 최신 버전의 LinEn으로 리눅스 부팅 CD 업데이트
- LinEn 실행
- LinEn을 이용한 획득 절차
- Enterprise와 FIM을 이용한 획득
- 휴대용 EnCase
- 유용한 힌트
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 5장 EnCase의 개념
- EnCase 증거 파일 형식
- CRC, MD5, SHA-1
- 증거 파일의 구성 요소와 기능
- 새로운 증거 파일 형식
- 증거 파일의 검증
- 디스크와 볼륨에 대한 해시 값 계산
- EnCase 사건 파일
- EnCase 백업 유틸리티
- EnCase 환경설정 파일
- 임시 증거 폴더
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 6장 EnCase의 환경
- 홈 화면
- EnCase 프로그램의 화면 배치
- 사건 만들기
- 트리 창
- 테이블 창
- 테이블 보기
- 갤러리 보기
- 타임라인 보기
- 디스크 보기
- 보기 창
- Text 보기
- Hex 보기
- Picture 보기
- Report 보기
- Doc 보기
- Transcript 보기
- File Extents 보기
- Permission 보기
- Decode 보기
- Field 보기
- Lock 옵션
- Dixon 상자
- 위치 데이터(GPS)
- 찾기 기능
- 기타 보기와 도구
- 조건식과 필터
- EnScript
- 텍스트 스타일
- 창 조정
- 기타 보기
- 전역 보기와 설정
- EnCase 옵션
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 7장 데이터 검색과 북마크
- 데이터의 이해
- 2진수
- 16진수
- 문자
- ASCII
- 유니코드
- EnCase 증거 처리기
- 데이터 검색
- 키워드 만들기
- GREP 키워드
- 검색 시작
- 검색 결과 보기와 결과 북마크
- 북마크
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 데이터의 이해
- 8장 파일 시그니처 분석과 해시 분석
- 파일 시그니처 분석
- 애플리케이션 연결의 이해
- 새 파일 시그니처 생성
- 파일 시그니처 분석 실행
- 해시 분석
- MD5 해시
- 해시 집합과 해시 라이브러리
- 해시 분석
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 파일 시그니처 분석
- 9장 윈도우 아티팩트
- 날짜와 시간
- 표준 시간대
- 윈도우 64비트 시간 정보
- 표준 시간대 시차 보정
- 휴지통
- 휴지통 동작의 세부 사항
- INFO2 파일
- 휴지통에서 파일의 소유자 확인
- 휴지통에서 복원되거나 삭제된 파일
- EnCase 증거 처리기를 사용해 휴지통 파일의 상태 확인
- 휴지통을 거치지 않고 삭제
- 윈도우 비스타/윈도우 7 휴지통
- 링크 파일
- 바로 가기 속성 변경
- 링크 파일의 포렌식적 중요성
- 링크 파일 파서 사용
- 윈도우 폴더
- Recent 폴더
- Desktop 폴더
- 내 문서/문서
- Send To 폴더
- Temp 폴더
- Favorites 폴더
- 윈도우 비스타의 Low 폴더
- Cookies 폴더
- History 폴더
- 임시 인터넷 파일
- 스왑 파일
- 하이버네이션 파일
- 인쇄 스풀링
- 기존 운영체제의 아티팩트
- 윈도우 볼륨 섀도 복사본
- 윈도우 이벤트 로그
- 이벤트 로그에서 사용할 수 있는 정보의 종류
- 감사 수준 결정
- 윈도우 비스타/7 이벤트 로그
- 윈도우 이벤트 로그 파서 사용
- 더 많은 정보
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 날짜와 시간
- 10장 고급 EnCase
- 파티션 찾기와 마운트
- 파일 마운트
- 레지스트리
- 레지스트리의 역사
- 레지스트리의 구성과 용어
- EnCase에서의 레지스트리 마운트와 내용 보기
- 레지스트리 연구 기법
- EnScript와 필터
- EnScript 실행
- 필터와 조건식
- 이메일
- Base64 인코딩
- EnCase 복호화 스위트
- 가상 파일 시스템(VFS)
- 복원
- 물리 디스크 에뮬레이터(PDE)
- 다 함께 모아놓기
- 정리
- 시험에 필요한 핵심 사항
- 복습 문제
- 부록A 복습 문제 해답
- 부록B 종이 없는 보고서 작성
- 부록C 추가 학습 도구