# 포렌식

{% hint style="info" %}
에이전트 설치 후 자동으로 시스템의 설정 정보를 수집하여 보관합니다.\
이후 이상 징후가 발생하면 새로운 설정 정보를 수집하여 기존 데이터와 비교함으로써 침해 여부를 확인할 수 있습니다.\
예를 들어, 다음과 같이 활용할 수도 있습니다.\
[포렌식: 바이너리 불러오기 검증](https://docs.plura.io/ko/faq/comm/binary)

**포렌식 메뉴 설정**

포렌식 기능을 사용하려면 **메뉴 노출 설정**이 필요합니다.\
기본값은 **OFF**로 설정되어 있으며, 아래 경로에서 설정을 활성화할 수 있습니다.

* **설정 경로**:\
  `관리` > `사용` > `호스트 보안` > `포렌식` > `아티팩트/덤프 ON`

**권한 설정**

* **메뉴 노출 설정 권한**: 관리자만 가능
* **수집/초기화 권한**: 관리자 및 운영자
  {% endhint %}

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2F7z63RtinCmxJrHUUukss%2F01.png?alt=media&#x26;token=29c0a637-b131-4a40-ad71-b936997cf624" alt=""><figcaption></figcaption></figure>

## 1. 수집  대상 <a href="#id-1" id="id-1"></a>

### 1-1. 아티팩트 위변조 <a href="#id-1-1" id="id-1-1"></a>

* 시스템 및 네트워크 설정
* 시스템 무결성 검사
* 자동 실행 관리
* 소프트웨어 및 패치 관리

### 1-2. 아티팩트 관리 <a href="#id-1-2" id="id-1-2"></a>

* 시스템 무결성 검사
* 네트워크 활동
* 파일 및 데이터 관리
* 자동 실행 관리
* 프로세스 관리
* 메모리 및 저장소 관리
* 시스템 최적화 및 사용 패턴
* 취약점 점검&#x20;

### 1-3. 아티팩트 사용자 지정 <a href="#id-1-3" id="id-1-3"></a>

* 파일 및 데이터 관리

### 1-4. 덤프 <a href="#id-1-4" id="id-1-4"></a>

* 프로세스 관리

## 2. 데이터 1일 수집 가능 횟수 제한 (라이선스별) <a href="#id-2" id="id-2"></a>

<table><thead><tr><th width="203">라이선스</th><th width="192">하루 가능 횟수</th><th>설명</th></tr></thead><tbody><tr><td>스탠다드</td><td>0 회</td><td>제공하지 않음</td></tr><tr><td>골드</td><td>1 회 </td><td>체험형</td></tr><tr><td>플래티넘</td><td>5 회</td><td>기본형</td></tr><tr><td>프리미엄</td><td>20 회</td><td>확장형</td></tr></tbody></table>

## 3. 데이터 수집 (자동) <a href="#id-3" id="id-3"></a>

에이전트 설치 후, 시스템 상태를 자동으로 수집합니다.

* **최초 수집 시점**: 에이전트 설치 직후
* 마우스를 해당 항목에 오버하면 **수집된 날짜 및 시간**이 툴팁으로 표시됩니다.

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2F3VSZU8DN9umAlkLTomQf%2F02.png?alt=media&#x26;token=6e1be766-f298-4baa-aa44-81d83c148f59" alt=""><figcaption></figcaption></figure>

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FjCEcJmtmP4DkVlQO3cOG%2F03.png?alt=media&#x26;token=32cc7f91-add8-4a4e-901f-e67f432e39c8" alt=""><figcaption></figcaption></figure>

* 수집된 데이터는 **복사 및 다운로드**가 가능합니다.

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FersjNWiABic7oInJ89eI%2F04.png?alt=media&#x26;token=89848e61-c330-4009-b81a-4d2977fb6a56" alt=""><figcaption></figcaption></figure>

## 4. 데이터 수집 (수동) <a href="#id-4" id="id-4"></a>

직접 파일 경로를 입력하거나, 수집 대상을 선택하여 데이터를 수집할 수 있습니다.

* 특정 파일 수집 아이콘 클릭

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FwV72U98PdY4hb260EPvu%2F05.png?alt=media&#x26;token=96d97414-6922-4eaa-83bb-053fca49eb95" alt=""><figcaption></figcaption></figure>

* 경로 입력 팝업 또는 수집 대상 선택 팝업에서 대상 설정 후 수집

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FSZvCzZTYJ4JupdKGnimV%2F06.png?alt=media&#x26;token=f24b1115-a980-4fc9-b3f0-3d1587349afe" alt=""><figcaption></figcaption></figure>

## 5. 현재 값 수집 <a href="#id-5" id="id-5"></a>

* 수집이 필요한 항목을 선택하고 **\[수집]** 버튼을 클릭하여 데이터를 수집합니다.
* **복수 항목 선택**: 플래티넘 라이선스 이상일 경우만 지원

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FWqZg7k24Pul5GqjX3tvp%2F07.png?alt=media&#x26;token=a97dafdc-32ee-4932-bfe2-0e77bbae3e89" alt=""><figcaption></figcaption></figure>

* 최근 1시간 내에 수집한 항목은 **주황색 아이콘**으로 표시됩니다.

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FBXyyoTkCURi4SBJuhwIr%2F08.png?alt=media&#x26;token=420aa273-ecf9-4e52-99fb-315dfe4d5c55" alt=""><figcaption></figcaption></figure>

* 수집된 정보는 **복사 및 다운로드**가 가능합니다.

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FTr0VXtuiRJZyUMJXOpSg%2F09.png?alt=media&#x26;token=8f9eb2d5-edcf-46e5-8307-353e6b5faa37" alt=""><figcaption></figcaption></figure>

## 6. 초기화 <a href="#id-6" id="id-6"></a>

* 초기화할 항목을 선택한 후, **\[초기화]** 버튼을 클릭하여 기존 정보를 삭제하고 현재 데이터를 이전 값으로 업데이트합니다.
* **주의**: 현재 정보가 없는 항목은 초기화할 수 없습니다.

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FOIXbmVjSLAZ7b05oWfWG%2F10.png?alt=media&#x26;token=cfab8c8f-d203-4ec4-9ba4-e9e001e3634f" alt=""><figcaption></figcaption></figure>

## 7. 비교 (diff) <a href="#id-7" id="id-7"></a>

* 이전 수집된 값과 현재 값을 비교하여 변경된 부분이 있는 경우, **`diff`** 버튼이 표시됩니다.

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2FnZAM3rIGIZgcAFxHtnNU%2F11.png?alt=media&#x26;token=f5e6e964-f260-4a3e-b0a6-4a18a0846c01" alt=""><figcaption></figcaption></figure>

* **`diff`** 버튼 클릭 시 변경된 데이터를 확인할 수 있습니다.

<figure><img src="https://3912928640-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FbL8mhGEJFL6ccTwojZ6f%2Fuploads%2F0pR4hEO28Or8E6asTGCx%2F17.png?alt=media&#x26;token=82f2c459-d205-4439-b5d6-01767a2d85ea" alt=""><figcaption></figcaption></figure>

## 8. 동영상 <a href="#id-8" id="id-8"></a>

{% embed url="<https://www.youtube.com/embed/be8HFZpFY1U?si=RBuYtnA-7YkF5-4d>" %}
