설치 매뉴얼
설치 전에 준비할 것
로그프레소 포렌식은 침해사고 조사자가 수집한 증거를 업로드해 분석하는 앱입니다. 증거 파일은 파일 스토어에 보관되고, 적재와 탐지는 백그라운드 작업으로 실행됩니다. 그래서 앱만 설치해서는 동작하지 않고 아래 세 가지가 함께 갖춰져야 합니다.
- 회사에 **클러스터 관리자 계정이 하나 이상** 있어야 합니다. 적재와 탐지가 그 계정으로 실행됩니다.
- 라이선스에 `forensic` 기능이 없으면 **프로젝트를 1개만** 만들 수 있습니다.
순서대로 진행하세요.
1. 파일 스토어 설치
앱 스토어에서 로그프레소 파일 스토어를 설치합니다.
증거 ZIP은 파일 스토어에 암호화되어 저장되고, 적재할 때 작업 디렉터리로 내려받아 사용합니다. 파일 스토어가 없으면 증거 업로드 단계에서 바로 실패하므로, 포렌식 앱보다 먼저 설치해야 합니다.
2. 앱 설치
앱 스토어에서 로그프레소 포렌식을 설치합니다.
설치가 끝나면 좌측 메뉴에 프로젝트 · 이벤트 · 아티팩트 · 파일시스템 · 레지스트리 · 로그 · 관리가 나타납니다. 첫 기동에서 앱이 다음을 자동으로 준비합니다.
- 증거 유형과 아티팩트 추출규칙 정의를 데이터베이스에 등록합니다
- 기본 TTP 탐지 규칙을 회사별로 등록합니다
- 조사에 필요한 테이블과 스키마를 만듭니다
관리 → 증거 유형과 관리 → 아티팩트 추출규칙에 목록이 보이면 준비가 끝난 것입니다.
3. 라이선스 확인
프로젝트를 몇 개까지 만들 수 있는지는 라이선스가 정합니다.
| 라이선스 | 프로젝트 |
|---|---|
forensic 기능 포함 | 제한 없음 |
| 미포함 | 1개 |
제한에 도달하면 프로젝트 화면 위에 안내가 표시되고 추가 버튼이 비활성화됩니다. 기존 프로젝트를 삭제하면 다시 만들 수 있습니다.
4. 실행 계정 준비
증거 적재와 TTP 탐지는 요청한 사용자의 계정이 아니라 같은 회사의 클러스터 관리자 계정으로 실행됩니다. 앱 소유 테이블에 기록하려면 그 권한이 필요하기 때문입니다. 계정이 여러 개면 가장 먼저 생성된 것을 사용합니다.
시스템 → 계정에서 해당 회사에 클러스터 관리자가 한 명 이상 있는지 확인하세요. 없으면 적재가 다음 메시지로 실패합니다.
5. 설치 확인
조사 한 건을 끝까지 돌려 보는 것이 가장 확실합니다.
- 프로젝트 → 추가에서 이름을 입력하고 저장합니다
- 프로젝트를 열고 증거 파일 등록으로 호스트명과 증거 ZIP을 지정합니다
- 업로드가 끝나면 증거 목록에서 체크하고 적재를 실행합니다
- 적재율이 100%가 되고, 이어서 탐지가 자동으로 실행됩니다
- 아티팩트 화면에서 프로젝트와 호스트를 선택하고 조회하면 추출된 아티팩트가 보입니다
증거는 ZIP 형식이어야 합니다. 업로드 시작 전에 ZIP 시그니처를 검사하므로, 다른 형식은 파일이 저장되기 전에 거부됩니다.
문제가 발생할 때
| 증상 | 원인 | 조치 |
|---|---|---|
| 업로드가 시작되지 않음 | 파일 스토어 앱 미설치 | 파일 스토어를 설치하고 앱을 다시 시작합니다 |
not a zip file (missing PK magic) | ZIP이 아닌 파일 | 증거를 ZIP으로 압축해 다시 올립니다 |
no cluster administrator in this company | 회사에 클러스터 관리자 없음 | 해당 회사 계정 하나에 클러스터 관리자 권한을 부여합니다 |
| 프로젝트 추가 버튼이 비활성 | 라이선스 제한 도달 | 기존 프로젝트를 삭제하거나 라이선스를 확인합니다 |
no known evidence files in zip | ZIP 안에 인식 가능한 증거가 없음 | 관리 → 증거 유형의 인식 조건과 수집 파일을 대조합니다 |
| 적재는 끝났는데 아티팩트가 없음 | 조회 기간이 증거 시각을 벗어남 | 상단 기간 필터를 넓혀 다시 조회합니다 |
설치가 끝났다면 사용 매뉴얼에서 조사 절차를 확인하세요.