07 · CHAPTER 02 · FORENSICS & RESPONSE

흩어진 시각을
한 줄로

파일·로그·네트워크·사용자 활동을 공통 시간축에 놓아 사건의 전후 관계를 복원합니다.

읽는 시간 약 16분Timeline · Timestamp · Correlation2026. 08. 02
실습 범위 안내 이 장의 확인 과정은 본인이 소유하거나 명시적으로 허가받은 교육·실습 환경에서만 수행합니다. 운영 시스템과 제3자의 장비에는 적용하지 않습니다.
FORENSICS & RESPONSE STUDY NOTE흩어진 시각을 한 줄로Timeline · Timestamp · Correlation

01

서로 다른 CCTV의 시간을 맞춘다면

핵심 용어
Timeline Timestamp Correlation

카메라마다 시간이 다르면 같은 사람의 이동도 잘못 연결할 수 있습니다.

시스템 시간대와 시계 오차, 로그의 UTC·로컬 표기를 먼저 확인합니다.

로그인, 프로세스 생성, 파일 변경, 네트워크 연결을 공통 시각으로 정렬하고 출처를 표시합니다.

02

타임라인의 필드

핵심 개념
Time Source Actor Action Object Confidence

확정 사실과 분석가의 해석을 구분합니다.

Time원본 시각과 시간대
Source로그·파일·패킷 등 출처
Actor계정·프로세스·IP
Action관측된 행위
Object영향받은 파일·서비스
Confidence확실성 수준

03

최근 활동 연결하기

관련 명령어
last -a | head -n 20 journalctl --since today --no-pager find /tmp -type f -printf "%TY-%Tm-%Td %TH:%TM:%TS %p\n" | sort

읽기 전용 명령으로 시스템과 파일 시각을 비교합니다.

직접 확인해 보기
$ last -a | head -n 20 $ journalctl --since today --no-pager $ find /tmp -type f -printf "%TY-%Tm-%Td %TH:%TM:%TS %p\n" | sort

04

시각 하나만 믿지 않기

보안 관점
위험 요소 확인 기준 대응 원칙

파일 시간은 복사·압축 해제·시간 변경으로 달라질 수 있습니다.

서로 다른 로그와 메타데이터가 같은 흐름을 지지하는지 확인하고, 알 수 없는 구간은 추측 대신 미확인으로 남깁니다.

좋은 타임라인은 사실, 출처, 해석의 경계를 분명히 보여 준다.

CHAPTER REVIEW

이번 장에서 기억할 한 문장

타임라인은 이벤트를 나열하는 표가 아니라 원인과 결과를 설명하는 사건의 문장이다.