サイバー攻撃やインシデント発生時の証拠保全と原因究明。デジタルフォレンジックの基本手順を学びます。
フォレンジックって、刑事ドラマの鑑識みたいなやつ?
そう、IT版の鑑識よ。
デジタルフォレンジックは、デジタル犯罪の証拠を法的に有効な形で収集・分析する技術ね。
標準的な4段階のプロセスがあるわ: ①収集 (Collection)・②調査 (Examination)・③分析 (Analysis)・④報告 (Reporting)。
これは法廷でも通用する形式で進めるの。
「収集」って、ファイルをコピーするだけじゃないんですかぁ?
重要なのは証拠保全 (Chain of Custody)。
「誰が、いつ、どう取得したか」を記録し、ハッシュ値を取って改ざんがないことを証明する必要があるの。
ライブフォレンジック (動作中のメモリ取得) とポストモーテムフォレンジック (停止後のディスク解析) の2方式。
RAMには鍵やマルウェアの実行コードが残ることがあり、ライブフォレンジックが重要視されているわ。
代表的なツール: EnCase、FTK、Autopsy、Volatility、Wireshark など。
CSIRT/SOCのインシデント対応で使われるの。
サイバー犯罪の捜査にも、こういう専門技術が活躍してるんだね!
確認クイズ
デジタルフォレンジックで証拠の改ざんがないことを技術的に証明するために用いる手法はどれか。
- パスワード設定
- ハッシュ値の計算と保存
- 暗号化
- 削除
こたえを見る
正解: 2. ハッシュ値の計算と保存
ハッシュ値 (SHA-256等) を計算して保存することで、後から「証拠ファイルが取得時から変更されていない」ことを技術的に証明できます。1ビットでも変われば全く違うハッシュ値になるため、改ざんが即検出されます。