티스토리 뷰
직원이 퇴사한 뒤 사용하던 업무용 PC를 확인하다 보면 예상하지 못한 상황을 발견하는 경우가 있습니다.
중요한 문서가 사라져 있거나, 특정 폴더가 비어 있거나, 퇴사 직전에 USB 저장장치를 사용한 흔적이 발견되기도 합니다. 회사 자료를 개인 이메일이나 클라우드로 옮긴 것은 아닌지 의심되는 상황도 있을 수 있습니다.
이럴 때 검토할 수 있는 방법이 퇴사자 PC 포렌식입니다.
결론부터 말씀드리면 퇴사자 PC 포렌식은 단순히 삭제파일을 복구하는 작업이 아닙니다. 회사에서 적법하게 확보·관리할 수 있는 업무용 PC를 대상으로 파일 삭제·복사·이동 흔적, USB 사용 기록, 프로그램 실행 기록, 브라우저 및 시스템 기록 등을 분석하여 실제로 확인되는 사실을 시간순으로 정리하는 작업이라고 볼 수 있습니다.
다만 PC 포렌식만으로 “퇴사자가 회사 자료를 유출했다”고 바로 단정해서는 안 됩니다. 확인된 디지털 흔적과 추정을 명확하게 구분하는 것이 중요합니다.

목차
- 퇴사자 PC 포렌식이란?
- 어떤 상황에서 포렌식이 필요할까?
- 삭제된 회사 자료를 확인할 수 있을까?
- USB 사용 흔적도 확인할 수 있을까?
- 파일 복사·이동 여부는 어떻게 분석할까?
- 이메일·클라우드 사용 흔적은?
- 인터넷과 프로그램 사용기록도 확인할까?
- 퇴사 직전 행동은 어떻게 분석할까?
- 포렌식 전 PC를 사용하면 안 되는 이유
- 원본 보존과 디스크 이미지가 중요한 이유
- 포렌식으로 확인할 수 없는 것도 있다
- 퇴사자 PC 포렌식 진행 과정
- 법적 분쟁을 대비한다면?
- 자주 묻는 질문
1. 퇴사자 PC 포렌식이란?
퇴사자 PC 포렌식은 퇴사자가 업무에 사용했던 컴퓨터의 디지털 데이터를 분석해 특정 사건과 관련된 흔적을 확인하는 과정입니다.
대표적으로 문서의 생성·수정·삭제 흔적, 저장장치 사용 기록, 시스템 기록, 브라우저 기록 등을 분석할 수 있습니다.
중요한 것은 단순히 “무엇이 삭제됐는가?”만 찾는 것이 아닙니다.
예를 들어 퇴사 전 일주일 동안 어떤 파일에 접근했는지, USB가 언제 연결됐는지, 특정 프로그램이 언제 실행됐는지 등 여러 기록의 시간을 서로 연결해 사건의 흐름을 확인하는 것이 중요할 수 있습니다.
2. 어떤 상황에서 퇴사자 PC 포렌식이 필요할까?
대표적인 상황은 회사 자료 삭제 또는 반출이 의심되는 경우입니다.
퇴사 이후 업무 폴더가 비어 있거나 중요 문서가 없어졌을 수 있습니다. 퇴사 직전에 USB나 외장하드가 연결된 정황이 발견될 수도 있습니다.
또한 회사에서 관리하는 업무용 PC에서 특정 클라우드 서비스나 웹메일을 사용한 흔적이 발견되어 사실관계를 확인해야 할 수도 있습니다.
하지만 이런 흔적 하나만으로 자료 유출을 단정하면 안 됩니다.
예를 들어 USB 연결 기록이 존재한다는 사실과 특정 회사 파일을 USB로 복사했다는 사실은 서로 다른 문제입니다.
3. 삭제된 회사 자료를 확인할 수 있을까?
퇴사자가 파일을 삭제했다고 해서 항상 즉시 모든 데이터가 물리적으로 사라지는 것은 아닙니다.
저장장치 종류와 파일시스템, 삭제 방식, 삭제 이후 PC 사용량 등에 따라 삭제된 파일이나 관련 흔적을 확인할 수 있는 경우가 있습니다.
하지만 모든 삭제파일을 복구할 수 있는 것은 아닙니다.
특히 SSD는 TRIM 등 저장장치 특성 때문에 삭제파일 복구가 HDD보다 어려운 경우가 있습니다.
따라서 삭제파일 복구 가능성과 삭제 행위의 흔적 분석은 구분해서 접근하는 것이 좋습니다.
파일 원본이 복구되지 않더라도 파일명이나 경로, 사용 시점과 관련된 다른 시스템 흔적이 남아 있을 가능성을 별도로 검토할 수 있기 때문입니다.

4. USB 사용 흔적도 확인할 수 있을까?
Windows PC에는 USB 저장장치 연결과 관련된 여러 시스템 정보가 남을 수 있습니다.
분석 가능한 기록이 남아 있다면 특정 USB 장치가 사용됐는지, 어느 시기에 연결된 흔적이 있는지 등을 검토할 수 있습니다.
하지만 여기서 주의해야 합니다.
“USB가 연결됐다 = 회사 파일을 복사했다”는 의미는 아닙니다.
USB 연결 기록과 파일 접근 흔적, 파일의 시간정보, 시스템 기록 등 여러 데이터를 함께 분석해야 보다 정확한 판단에 접근할 수 있습니다.
포렌식에서는 이처럼 확인된 사실과 추정을 분리하는 것이 매우 중요합니다.
5. 파일 복사·이동 여부는 어떻게 분석할까?
“퇴사자가 고객 명단을 복사해 갔는지 확인해 주세요.”
실무에서 나올 수 있는 질문입니다.
그러나 PC에는 모든 파일 복사 행위가 항상 완벽한 하나의 로그로 남는 것은 아닙니다.
따라서 파일시스템의 메타데이터와 시간정보, 최근 사용 흔적, 연결 저장장치 정보 등 사건과 관련된 여러 자료를 종합적으로 살펴볼 수 있습니다.
예를 들어 중요한 문서가 퇴사 직전에 집중적으로 사용됐고 비슷한 시간대에 외부 저장장치가 연결됐다면 관련 기록을 시간순으로 비교해 볼 수 있습니다.
다만 이러한 정황만으로 실제 반출 여부를 단정하지 않고 추가 자료와 함께 판단해야 합니다.
6. 이메일·클라우드 사용 흔적은 확인할 수 있을까?
업무자료 반출 의심 사건에서는 USB뿐 아니라 웹메일이나 클라우드 서비스 사용 여부가 문제가 되기도 합니다.
업무용 PC의 브라우저 기록이나 관련 프로그램 흔적 등이 남아 있다면 특정 서비스의 사용 여부를 검토할 수 있습니다.
하지만 웹사이트에 접속했다는 기록과 특정 파일을 실제로 업로드했다는 사실은 동일하지 않습니다.
브라우저 방문기록 하나만 보고 “자료를 클라우드로 유출했다”고 결론을 내려서는 안 됩니다.
확인되는 기록의 범위 안에서 객관적으로 분석해야 합니다.
7. 인터넷과 프로그램 사용기록도 확인할까?
사건의 목적에 따라 브라우저 방문기록, 다운로드 관련 흔적, 프로그램 실행 흔적 등도 분석 대상이 될 수 있습니다.
예를 들어 특정 날짜에 파일 압축 프로그램을 사용한 흔적이 있거나 관련 웹서비스를 이용한 기록이 있을 수 있습니다.
하지만 프로그램 실행 자체는 정상적인 업무 과정에서도 발생할 수 있습니다.
따라서 개별 기록 하나보다 여러 디지털 흔적의 시간 관계를 종합적으로 분석하는 것이 중요합니다.

8. 퇴사 직전 행동은 어떻게 분석할까?
퇴사자 PC 포렌식에서는 특정 기간을 정해 타임라인 분석을 하는 것이 유용할 수 있습니다.
예를 들어 퇴사일을 기준으로 일정 기간 동안 중요 문서 접근, 파일 삭제, USB 연결, 프로그램 실행, 브라우저 활동 등의 기록을 시간순으로 정리합니다.
이렇게 하면 각각 떨어져 있던 기록을 하나의 흐름으로 살펴볼 수 있습니다.
다만 타임라인 역시 실제로 확인되는 시스템 기록을 정리하는 작업이지 사용자의 의도까지 자동으로 증명하는 것은 아닙니다.
9. 포렌식 전 PC를 계속 사용하면 안 되는 이유
문제가 의심된다고 해서 해당 PC를 켜고 여러 파일을 찾아보는 경우가 있습니다.
하지만 PC를 계속 사용하면 운영체제가 새로운 로그와 임시파일을 생성하고 기존 데이터 상태가 변경될 수 있습니다.
복구 프로그램을 설치하는 행동 역시 새로운 데이터를 저장하게 됩니다.
따라서 법적 분쟁 가능성이 있고 원본 상태가 중요하다면 불필요한 사용을 줄이고 현재 상태를 보존하는 방향을 고려하는 것이 좋습니다.
10. 원본 보존과 디스크 이미지가 중요한 이유
디지털포렌식에서는 원본 저장장치를 직접 반복해서 작업하기보다 가능한 경우 원본을 보존하고 분석용 복제본이나 포렌식 이미지를 만들어 분석하는 방식이 활용됩니다.
필요한 경우 해시값 등을 이용해 데이터의 동일성을 확인하는 방법도 사용할 수 있습니다.
쉽게 말하면,
원본은 최대한 그대로 보존하고 분석은 복사된 데이터를 대상으로 진행하는 것입니다.
향후 민사소송이나 형사절차 등으로 이어질 가능성이 있다면 이런 과정이 더욱 중요해질 수 있습니다.
11. 퇴사자 PC 포렌식으로 모든 것을 알 수 있을까?
그렇지는 않습니다.
포렌식은 과거 행동을 영상처럼 완벽하게 재생하는 기술이 아닙니다.
로그가 삭제됐거나 저장기간이 지났을 수도 있고, SSD의 특성상 삭제 데이터가 남아 있지 않을 수도 있습니다.
따라서 보고서에서는 확인된 사실, 정황상 관련성이 있는 흔적, 확인할 수 없는 부분을 구분해서 설명하는 것이 좋습니다.
“자료 유출이 100% 확인됐다”와 같은 결론을 먼저 정하고 분석하는 방식은 바람직하지 않습니다.

12. 퇴사자 PC 포렌식은 어떻게 진행할까?
기본적인 흐름은 다음과 같이 볼 수 있습니다.
분석 목적과 기간 설정 → 대상 PC 및 저장장치 확인 → 원본 보존 → 데이터 확보·이미징 → 파일시스템 및 시스템 흔적 분석 → USB·파일·프로그램·브라우저 등 관련 기록 분석 → 타임라인 구성 → 확인된 사실 정리 → 결과 보고
무조건 PC 전체를 조사하기보다 사건과 관련된 범위와 기간을 먼저 설정하는 것이 효율적이며 개인정보·영업비밀 등 불필요한 정보의 과도한 분석을 줄이는 데도 도움이 됩니다.
13. 법적 분쟁을 대비한다면?
퇴사자 PC 분석 결과가 손해배상이나 영업비밀 관련 분쟁 등으로 이어질 가능성이 있다면 처음부터 원본 보존과 분석 절차를 신중하게 관리하는 것이 좋습니다.
특히 회사 소유·관리 기기인지, 분석 권한이 있는지, 어떤 범위까지 확인할 것인지를 먼저 검토할 필요가 있습니다.
업무용 PC라고 하더라도 개인정보나 사적 정보가 포함될 가능성이 있으므로 무제한적인 분석이 항상 적절한 것은 아닙니다.
실제 소송이나 수사기관 제출을 목적으로 한다면 분석 범위와 자료 확보의 적법성, 제출 방법은 변호사 등 법률전문가와 함께 검토하는 것이 좋습니다.
14. 퇴사자 PC 포렌식 FAQ
Q. 퇴사자가 파일을 삭제했는데 복구할 수 있나요?
가능한 경우가 있지만 100% 복구되는 것은 아닙니다. HDD·SSD 종류, 삭제 방식, 이후 사용 상태 등에 따라 결과가 달라집니다.
Q. USB에 회사 자료를 복사했는지 알 수 있나요?
USB 연결과 관련된 흔적 등을 확인할 수 있는 경우가 있습니다. 하지만 USB 연결 기록만으로 특정 파일이 실제 복사됐다고 단정할 수는 없습니다. 관련 파일 및 시스템 기록을 함께 분석해야 합니다.
Q. 인터넷 기록을 삭제했어도 확인할 수 있나요?
브라우저 기록이 삭제됐더라도 다른 관련 흔적이 존재하는지 검토할 수는 있습니다. 다만 모든 삭제 기록을 복구할 수 있는 것은 아닙니다.
Q. SSD도 삭제파일 복구가 가능한가요?
가능성이 완전히 없는 것은 아니지만 SSD는 TRIM과 내부 저장관리 특성 때문에 HDD와 복구 조건이 다르며 삭제파일 복구가 어려운 경우가 많습니다.
Q. 포렌식 결과를 법원에 제출할 수 있나요?
사건과 관련된 디지털 자료나 분석 결과를 제출 자료로 검토할 수 있습니다. 다만 포렌식 보고서라는 이유만으로 자동으로 증거가 인정되는 것은 아니며 취득 과정, 관련성, 신뢰성 등은 사건별로 검토될 수 있습니다.

마무리|퇴사자 PC 포렌식, 의심보다 ‘디지털 흔적’으로 확인해야 합니다
퇴사자 PC 포렌식에서 가장 중요한 것은 처음부터 “퇴사자가 회사 자료를 빼갔다”고 결론을 내리는 것이 아닙니다.
원본 PC를 보존하고 → 사건과 관련된 기간을 정하고 → 파일·USB·시스템·브라우저 등의 디지털 흔적을 분석하고 → 시간순으로 정리한 뒤 → 확인된 사실과 추정을 구분하는 것이 핵심입니다.
삭제된 회사 문서가 있다면 복구 가능성을 확인할 수 있고, USB 저장장치 사용이나 파일 접근, 프로그램 및 인터넷 사용과 관련된 흔적도 사건에 따라 분석 대상이 될 수 있습니다.
하지만 USB가 연결됐다는 사실만으로 자료 유출을 단정할 수 없으며, 파일을 삭제했다는 사실만으로 고의적인 증거인멸이라고 단정해서도 안 됩니다.
디지털포렌식은 의심을 사실처럼 만드는 작업이 아니라 PC에 실제로 남아 있는 기록을 객관적으로 분석하여 당시 상황을 확인하는 과정입니다.
법적 분쟁에 활용할 예정이라면 원본 보존과 분석 권한, 개인정보 문제, 자료의 증거가치 등을 고려해 법률전문가와 함께 검토하는 것이 좋습니다.
'IT 정보' 카테고리의 다른 글
| 민사소송 증거수집, 카카오톡·문자·녹음·사진은 어떻게 준비해야 할까? (0) | 2026.10.09 |
|---|---|
| 휴대폰 증거 복구, 삭제된 카톡·문자·사진도 증거자료로 확인할 수 있을까? (0) | 2026.10.09 |
| 삭제 카카오톡 증거 복구, 지운 대화도 포렌식으로 확인할 수 있을까? (0) | 2026.10.09 |
| 휴대폰 포렌식 자료 법원 제출, 카카오톡·문자·사진을 증거로 준비할 때 확인할 점 (0) | 2026.10.08 |
| 민사 사건 포렌식, 삭제된 카톡·문자도 소송 증거로 확인할 수 있을까? (0) | 2026.10.08 |
| 민사소송증거, 카카오톡·문자·사진도 증거자료가 될 수 있을까? (0) | 2026.10.07 |
| 민사소송 포렌식, 삭제된 카톡·문자도 소송 증거로 확인할 수 있을까? (0) | 2026.10.07 |
| 김포 학교폭력 포렌식, 삭제된 카톡·문자도 증거로 확인할 수 있을까? (0) | 2026.10.07 |