초기 기록
발견 시각, 탐지 경로, 최초 조치자를 즉시 기록한다.
timestamp탐지부터 보고까지의 대응 단계에서 어떤 증거를 언제 수집하고 원본성, 무결성, 인계 기록을 어떻게 지키는지 연결한다.
발견 시각, 탐지 경로, 최초 조치자를 즉시 기록한다.
timestamp디스크, 메모리, 로그를 가능한 원본 상태로 보존하고 작업본을 분리한다.
preserve수집 파일의 hash와 보관 위치, 접근자를 증거 목록에 남긴다.
integrity분석자, 관리자, 외부 기관으로 이동할 때 chain of custody를 기록한다.
custody