로그프레소 포렌식

다운로드 0
업데이트 2026. 10. 11.

설치 매뉴얼

설치 전에 준비할 것

로그프레소 포렌식은 침해사고 조사자가 수집한 증거를 업로드해 분석하는 앱입니다. 증거 파일은 파일 스토어에 보관되고, 적재와 탐지는 백그라운드 작업으로 실행됩니다. 그래서 앱만 설치해서는 동작하지 않고 아래 세 가지가 함께 갖춰져야 합니다.

Note
- **파일 스토어 앱**이 먼저 설치되어 있어야 합니다. 증거 ZIP이 저장되는 곳입니다.
- 회사에 **클러스터 관리자 계정이 하나 이상** 있어야 합니다. 적재와 탐지가 그 계정으로 실행됩니다.
- 라이선스에 `forensic` 기능이 없으면 **프로젝트를 1개만** 만들 수 있습니다.

순서대로 진행하세요.

1. 파일 스토어 설치

앱 스토어에서 로그프레소 파일 스토어를 설치합니다.

증거 ZIP은 파일 스토어에 암호화되어 저장되고, 적재할 때 작업 디렉터리로 내려받아 사용합니다. 파일 스토어가 없으면 증거 업로드 단계에서 바로 실패하므로, 포렌식 앱보다 먼저 설치해야 합니다.

2. 앱 설치

앱 스토어에서 로그프레소 포렌식을 설치합니다.

설치가 끝나면 좌측 메뉴에 프로젝트 · 이벤트 · 아티팩트 · 파일시스템 · 레지스트리 · 로그 · 관리가 나타납니다. 첫 기동에서 앱이 다음을 자동으로 준비합니다.

  • 증거 유형과 아티팩트 추출규칙 정의를 데이터베이스에 등록합니다
  • 기본 TTP 탐지 규칙을 회사별로 등록합니다
  • 조사에 필요한 테이블과 스키마를 만듭니다

관리 → 증거 유형과 관리 → 아티팩트 추출규칙에 목록이 보이면 준비가 끝난 것입니다.

3. 라이선스 확인

프로젝트를 몇 개까지 만들 수 있는지는 라이선스가 정합니다.

라이선스프로젝트
forensic 기능 포함제한 없음
미포함1개

제한에 도달하면 프로젝트 화면 위에 안내가 표시되고 추가 버튼이 비활성화됩니다. 기존 프로젝트를 삭제하면 다시 만들 수 있습니다.

4. 실행 계정 준비

증거 적재와 TTP 탐지는 요청한 사용자의 계정이 아니라 같은 회사의 클러스터 관리자 계정으로 실행됩니다. 앱 소유 테이블에 기록하려면 그 권한이 필요하기 때문입니다. 계정이 여러 개면 가장 먼저 생성된 것을 사용합니다.

시스템 → 계정에서 해당 회사에 클러스터 관리자가 한 명 이상 있는지 확인하세요. 없으면 적재가 다음 메시지로 실패합니다.

no cluster administrator in this company to run the import as; grant one and retry

5. 설치 확인

조사 한 건을 끝까지 돌려 보는 것이 가장 확실합니다.

  1. 프로젝트 → 추가에서 이름을 입력하고 저장합니다
  2. 프로젝트를 열고 증거 파일 등록으로 호스트명과 증거 ZIP을 지정합니다
  3. 업로드가 끝나면 증거 목록에서 체크하고 적재를 실행합니다
  4. 적재율이 100%가 되고, 이어서 탐지가 자동으로 실행됩니다
  5. 아티팩트 화면에서 프로젝트와 호스트를 선택하고 조회하면 추출된 아티팩트가 보입니다

증거는 ZIP 형식이어야 합니다. 업로드 시작 전에 ZIP 시그니처를 검사하므로, 다른 형식은 파일이 저장되기 전에 거부됩니다.

문제가 발생할 때

증상원인조치
업로드가 시작되지 않음파일 스토어 앱 미설치파일 스토어를 설치하고 앱을 다시 시작합니다
not a zip file (missing PK magic)ZIP이 아닌 파일증거를 ZIP으로 압축해 다시 올립니다
no cluster administrator in this company회사에 클러스터 관리자 없음해당 회사 계정 하나에 클러스터 관리자 권한을 부여합니다
프로젝트 추가 버튼이 비활성라이선스 제한 도달기존 프로젝트를 삭제하거나 라이선스를 확인합니다
no known evidence files in zipZIP 안에 인식 가능한 증거가 없음관리 → 증거 유형의 인식 조건과 수집 파일을 대조합니다
적재는 끝났는데 아티팩트가 없음조회 기간이 증거 시각을 벗어남상단 기간 필터를 넓혀 다시 조회합니다

설치가 끝났다면 사용 매뉴얼에서 조사 절차를 확인하세요.