×
インシデント対応

デジタルフォレンジックを正しく行うためには、証拠の証拠能力(裁判で認められる適法性と信頼性)を失わせないための厳格なプロセスが必要です。このプロセスにおいて最も重要なのが「保全」の段階です。もし、調査対象のパソコンの電源を入れたり、通常のOS上でファイルを検索したりすると、それだけでシステムファイル(レジストリやタイムスタンプなど)が書き換えられ、「調査過程で書き換えられたものではないか」と疑われ、法的な証拠能力を失ってしまいます。そのため、専用の書き込み防止装置(ライトブロッカー)を装着し、ハードディスクの全セクタをビット単位で完全にコピー(イメージング)します。この際、元データとコピーデータが同一であることを数学的に証明するため、ハッシュ値(SHA-256など)を算出して記録します。解析作業は、このコピーデータに対してのみ行われます。さらに、揮発性データ(電源を切ると消えてしまうメモリ上のデータやネットワーク接続状態など)を優先的に収集する「ライブフォレンジック」技術も、近年の標的型攻撃やランサムウェアの分析において必須となっています。

試験でのポイント

試験問題では、フォレンジックの目的(インシデントの原因究明、法的証拠の確保)と手順に関する技術的な知識が問われます。特に「ハードディスクの複製を作る際に、データの改ざんを防ぐためのライトブロッカー(書込み防止装置)を使用する」ことや、「ハッシュ値を用いてオリジナルのデータと同一であることを証明する(完全性の保証)」というポイントが頻出します。また、電源を切るとデータが消失する「揮発性情報(メモリ内のログ、実行中のプロセスなど)」と「不揮発性情報(ハードディスクのファイル)」の収集順序についての理解(揮発性の高いものから先に収集する)も出題されやすいので整理しておきましょう。

関連する用語

関連用語としては、データの改ざんがないことを証明するために用いる「ハッシュ値」、インシデント発生直後の緊急のログやメモリ情報を収集する「ライブフォレンジック」、そして企業における事故対応チーム「CSIRT」などがあります。