Slack Space 분석으로 찾는 디지털 포렌식의 잔존 데이터
Slack Space의 구조와 유형, 파일 시스템별 물리 주소 매핑, 디지털 포렌식 분석 절차와 증거 수집 시 유의할 점을 정리한다.
2026-08-14 · 최초 발행 2025-06-02
파일 끝에 남는 공간이 포렌식 단서가 되는 이유
디스크에서 파일이 사라졌다고 해서 그 흔적까지 즉시 사라지는 것은 아니다. 파일 시스템이 고정 크기 클러스터로 데이터를 할당하는 과정에서 남는 Slack Space에는 삭제된 데이터, 이전 파일 내용, 의도적으로 은닉된 정보의 일부가 남아 있을 수 있다.
이 영역은 일반적인 파일 탐색만으로는 드러나지 않는다. 따라서 디지털 포렌식에서는 파일 시스템의 할당 구조를 이해하고, 논리적 파일 위치를 실제 디스크 위치로 연결해 Slack Space를 별도로 확인한다.
클러스터 할당이 만드는 Slack Space
Slack Space는 파일 시스템이 데이터를 저장할 때 발생하는 미사용 공간이다. 파일 시스템은 클러스터 또는 할당 단위처럼 크기가 고정된 블록에 파일을 기록한다. 파일 크기가 클러스터 크기의 정확한 배수가 아니면 마지막 클러스터에는 사용되지 않은 부분이 남는다.
클러스터 크기가 4KB인 파일 시스템에 10KB 파일을 저장하는 경우를 보면, 3개의 클러스터가 할당되어 총 12KB를 사용한다. 마지막 클러스터에는 2KB의 파일 데이터가 기록되고, 나머지 2KB가 Slack Space가 된다.
파일·볼륨·파티션 경계에서 남는 영역
파일 Slack Space는 실제 파일 데이터가 끝난 지점부터 해당 클러스터 끝까지를 말한다. 이 공간은 파일의 마지막 섹터 안에서 데이터 뒤에 남는 RAM Slack(Sector Slack)과, 마지막 섹터 이후 클러스터 끝까지 이어지는 Drive Slack으로 구분된다.
볼륨 Slack Space는 파티션에서 마지막으로 할당된 클러스터 뒤부터 볼륨의 물리적 끝까지의 영역이다. 파일 시스템이 관리하지 않는 공간이라는 점이 특징이다.
파티션 Slack Space는 마지막 파티션의 끝과 디스크 물리적 끝 사이에 남는 공간이다. 이 영역은 파티션 테이블에서도 추적되지 않는다.
분석 대상이 되는 흔적
Slack Space를 확인하는 이유는 단순히 빈 공간을 찾기 위해서가 아니다. 파일 삭제 후 클러스터가 사용 가능 상태로 표시되어도, 새 데이터가 덮어써지기 전까지 기존 내용은 남아 있을 수 있다.
파일 크기가 줄어든 뒤에도 이전 버전 일부가 남는 경우가 있다. 악의적인 사용자가 정보를 숨길 목적으로 이 영역을 이용할 가능성도 있다. 분석 결과는 파일 시스템이 데이터를 저장하고 변경하는 방식 자체를 파악하는 단서가 되기도 한다.
도구와 분석 흐름
EnCase는 Slack Space 데이터를 추출하고 분석하는 기능을 제공하는 상업용 포렌식 소프트웨어다. FTK(Forensic Toolkit)는 AccessData에서 개발한 도구로 Slack Space 탐색 기능을 포함한다. Autopsy/The Sleuth Kit은 Slack Space 분석을 지원하는 오픈 소스 디지털 포렌식 플랫폼이며, WinHex/X-Ways Forensics는 헥스 에디터와 디스크 편집 기능으로 저수준 분석을 수행할 수 있다.
분석은 디스크 이미지 확보부터 시작해 파일 시스템 구조, 클러스터 크기, 할당 상태, 추출 데이터 순으로 검토한다.
조사 대상 디스크의 완전한 비트단위 복사본인 이미지를 생성한 뒤, FAT·NTFS·ext4 등의 파일 시스템 유형과 구조를 식별한다. 이어 클러스터 크기를 확인한다. 일반적으로 FAT32는 4KB, NTFS는 4KB 또는 8KB를 사용한다.
각 파일의 실제 크기와 할당된 클러스터 수를 비교하면 Slack Space 존재 여부를 확인할 수 있다. 논리적 파일 크기와 물리적 할당 크기의 차이로 정확한 위치와 크기를 파악한 후, 해당 영역을 추출한다. 추출 데이터는 키워드 검색, 파일 카빙(file carving), 패턴 매칭으로 분석한다.
논리적 파일 위치를 섹터로 연결하기
Slack Space를 분석하려면 파일 시스템의 메타데이터에서 파일에 할당된 클러스터 번호를 확인해야 한다. NTFS에서는 MFT, FAT에서는 FAT 등이 이 과정의 대상이 된다.
클러스터 번호는 물리적 섹터 주소로 변환한다.
- NTFS: 물리적 섹터 = (클러스터 번호 × 클러스터당 섹터 수) + 파티션 시작 섹터
- FAT: 물리적 섹터 = (클러스터 번호 - 2) × 클러스터당 섹터 수 + 데이터 영역 시작 섹터
이 주소를 바탕으로 해당 섹터를 읽고 분석하면, 파일 시스템이 직접 파일 내용으로 다루지 않는 영역까지 확인할 수 있다.
숨겨진 증거가 발견되는 상황
기업 기밀 유출 사건에서 용의자 컴퓨터의 일반 파일 영역에서는 직접적인 증거를 찾지 못했지만, Slack Space 조사로 삭제된 이메일 일부와 기밀 문서 조각을 발견한 사례가 있다. 이 데이터는 문서가 외부로 전송되었다는 증거를 제공했다.
사이버 범죄 수사에서는 용의자가 특수 도구로 불법 콘텐츠를 Slack Space에 의도적으로 숨긴 사례도 있다. 일반 파일 검색에서는 드러나지 않았지만, 전문 포렌식 도구를 이용한 Slack Space 분석으로 은닉 데이터를 복구할 수 있었다.
덮어쓰기와 증거 절차가 분석 결과를 좌우한다
새 데이터가 Slack Space에 기록되면 기존 데이터는 영구적으로 손실된다. 분석 시점이 늦어질수록 확보 가능한 흔적이 줄어들 수 있는 이유다.
ReFS와 APFS처럼 더 복잡한 할당 메커니즘을 사용하는 최신 파일 시스템은 전통적인 Slack Space 분석을 어렵게 만든다. 전체 디스크 암호화가 적용된 시스템에서는 Slack Space 데이터도 암호화되어 있으므로 추가 해독 과정이 필요하다.
Slack Space에서 발견한 데이터는 적법한 절차에 따라 수집되어야 법정 증거로 인정받을 수 있다. 분석 중 원본 데이터의 무결성을 보존해야 하며, 발견된 데이터가 해당 사건과 실제로 관련되는지도 입증해야 한다.