端末隔離・IOC調査・横展開調査と再イメージ
経理端末WS-41で未知のプロセスが起動し、ファイルサーバFS-1へ通常ない管理接続が発生した。端末を隔離して再イメージすれば終わりだろうか。攻撃者が既に資格情報を得ていれば別端末で継続でき、隔離方法によっては揮発性の証拠も失う。端末・アカウント・接続先の三つを軸に事案を追う。
読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。
1. 用語をこの事案の判断に結び付ける
用語 | 意味とこの事案での判断の限界 |
|---|---|
端末隔離 | 侵害疑い端末の通信を制限して活動を止める措置。EDR隔離、スイッチポート遮断、VLAN移動など方法ごとに残る管理経路と業務影響が異なる。 |
IOC | 侵害の痕跡となるIP、ドメイン、ハッシュ、ファイルパス等。観測された値であり、同じ攻撃の全活動を拾う保証や、単独で悪意を確定する力はない。 |
横展開 | 一つの端末・資格から別の端末やサーバへ権限・実行範囲を広げる動き。認証成功だけでなく、サービス作成、遠隔実行、ファイル操作を追う。 |
認証情報リセット | 侵害範囲に応じてパスワード、サービス秘密、トークン、セッションを失効する。端末の再構築だけでは既に使われた資格は戻らない。 |
再イメージ | 信頼できるOS・アプリのイメージから端末を再構築する。侵害原因、設定、資格、接続先の汚染が残ると再感染し得る。 |
証拠保全 | ログ、時刻、メモリ、実行ファイル、ネットワーク接続、ディスクを目的に応じて記録する。停止・再起動で消える情報がある。 |
封じ込めと根絶 | 封じ込めは活動・拡大を止める段階、根絶は悪性コードや侵入経路を取り除く段階。端末隔離を根絶や再開と同義にしない。 |
再接続条件 | 正常イメージ、修正済み侵入経路、新資格、監視の復旧、重要業務の試験、責任者承認を満たすこと。 |
2. 構成と判断する位置
架空のA社で09:05にWS-41上の文書閲覧プロセスからPowerShellが起動し、09:10にWS-41からFS-1へSMB接続、09:14にFS-1でサービス作成が記録された。09:20にEDRがWS-41をネットワーク隔離した。経理担当U-41の通常IDと、端末に一時利用されたadm-opsの権限が関わる。FS-1が侵害されたかはサービスの実体と実行結果を調べるまで確定しない。
- 1. 文書を開く:証跡 親子プロセス/防御・対処 添付と実行制御
- 2. 端末で実行:証跡 PowerShell記録/防御・対処 EDRと権限制御
- 3. FSへ認証:証跡 SMBと4624/防御・対処 特権分離
- 4. 遠隔操作:証跡 サービス作成/防御・対処 隔離と保全
プロセス、通信、認証、実行を分けて追う。
この連鎖はログでつながった範囲に限る。FS-1のサービス作成が攻撃者の操作か、正規運用かはサービス名、実行ファイル、作成者、作業票と照合する。WS-41の隔離時刻以前に取得された資格情報は別経路で使われ続け得る。
3. 正常時の処理と管理
EDR、Windowsイベント、ネットワーク、認証、ファイルサーバの監査を時刻同期して収集し、端末とアカウントの対応を維持する。
不審な親子プロセスと外向き通信を検知し、重要度と継続中の活動を評価して隔離方法を選ぶ。重要端末なら業務責任者へ連絡する。
隔離前後の揮発性証拠を可能な範囲で保全し、隔離後もEDR管理経路が残るか、全通信が止まるかを確認する。
IOCだけでなく、同じ認証ID・遠隔実行手法・時刻帯から横展開先を探索し、影響端末・サーバを広げる。
盗難資格を失効し、侵入経路を閉じ、信頼できるイメージで再構築した端末を監視下で再接続する。
EDRの隔離は製品により管理サービスへの通信を残す。『隔離済み』の表示だけで通信が止まったとみなさず、FW・スイッチ・宛先側ログで確認する。逆に物理的に電源を落とすとメモリや進行中接続の証拠を失う場合がある。
4. 設定・記録のフィールドを読む
項目 | 読み方と注意点 |
|---|---|
device / user / logon | WS-41とU-41・adm-opsのログオンセッションを区別。共有端末や遠隔ログオンではログオン中の人を一件のプロセスから断定しない。 |
parent / child / command | 文書閲覧からPowerShellへの親子関係、引数、署名、実行パスを読む。PowerShell自体は管理にも使うため文脈が必要。 |
network tuple | 送信元・宛先IP/ポート、時刻、プロセス。DNS、NAT、DHCPを照合し同じ端末を結ぶ。 |
auth event | FS-1側のログオンID、方式、結果、権限。認証成功は遠隔コード実行の証拠とは別。 |
service creation | サービス名、バイナリ、作成者、開始・停止時刻。正規ソフト配布や管理作業と照合する。 |
isolation status | 要求時刻、適用時刻、方法、残る許可通信。コンソール表示と宛先側通信が一致するか確認。 |
artifact hash | 採取したファイルと証拠のハッシュ。既知の悪性ハッシュ一致だけで事案の全範囲は決まらない。 |
以下は架空の要約。イベントIDは実環境の監査設定で取得可否が変わるため、ここでは端末・サーバ・EDRの記録を同じ時刻に整理した。
09:05 WS-41 parent=WINWORD.EXE child=powershell.exe
user=U-41 cmd=encoded-command alert=A41
09:10 FS-1 event=4624 type=3 account=adm-ops
src=WS-41 auth=NTLM result=success
09:14 FS-1 event=7045 service=sync-helper path=C:\Temp\s.exe
09:20 EDR device=WS-41 isolation=applied
09:24 FS-1 outbound dst=203.0.113.8:443 result=allowed文書閲覧プロセスからのPowerShell、管理IDによるFS-1ログオン、サービス作成は調査対象となる。FS-1の09:24外向き通信はWS-41隔離後なので、WS-41の隔離だけでFS-1側の活動は止まっていない。サービスと通信の因果関係はプロセス・宛先ログで確認する。
5. 異常が成立する条件と証拠
状態・攻撃 | 成立条件、証拠、対策の位置 |
|---|---|
IOCだけの検索 | 203.0.113.8やs.exeの一致は候補を絞るが、ドメイン変更や別ハッシュを使う攻撃を見落とす。手法とアカウントの連鎖も探す。 |
資格情報の持出し | WS-41上のadm-ops資格が取られた可能性があれば、利用履歴、別端末でのログオン、セッションを追う。 |
隔離の限界 | WS-41の通信だけを止めてもFS-1上のサービスや攻撃者の別セッションは続き得る。宛先側を別に封じ込める。 |
ログ欠落 | FS-1でプロセス監査が無効ならサービスの作成は見えても実行内容は分からない。証拠の空白を明示する。 |
再イメージ後の再感染 | フィッシング入口、脆弱なサービス、古いアカウント、共有フォルダの悪性ファイルが残ると再侵入される。 |
過剰な遮断 | 業務上重要なサーバを即遮断すると依存システム停止が起きる。攻撃の進行と可用性を評価し、限定隔離や代替経路を選ぶ。 |
IOCは発見の手掛かり、侵害確定や全件探索の唯一の条件ではない。横展開の有無は、認証成功に続くプロセス起動、サービス作成、共有アクセス、外向き通信を相関して判断する。
6. 調査で結論を強くする順序
判定段階 | 必要な証拠と結論の上限 |
|---|---|
WS-41は何をしたか | 親子プロセス、スクリプト内容、外向き通信、資格アクセスの有無を保全。アラート名だけで結論しない。 |
FS-1へ届いたか | SMB接続とFS側4624で認証到達を確認。認証後のサービス作成者・ファイル操作を追う。 |
他の横展開先は | adm-opsの全ログオン先と同手法、共有IP、同時間帯を探す。WS-41に限定しない。 |
封じ込めは効いたか | WS-41の通信停止、FS-1のサービス停止、ID失効の後続記録を確認。適用指示と有効化を分ける。 |
再接続できるか | 正常イメージ、原因修正、新資格、監視、業務試験、責任者承認を確認。 |
端末隔離の順序は一律ではない。暗号化やデータ送出が進行中なら封じ込めを急ぐ。一方、メモリからの資格情報や実行中プロセスの保全が重要なら、管理経路を残したEDR隔離で採取する。採取に時間をかけて被害を広げないよう、判断者と時間制限を決める。
IOCのハッシュはファイルが一ビット変われば一致しなくなる。IPは共有・再利用されるため誤検知もある。IOCに一致した端末だけでなく、文書閲覧→スクリプト→SMB認証→サービス作成という振る舞いを検索する。観測可能なログが不足する場合は調査の限界を明記する。
横展開では『同じIDでログオンした』だけでは攻撃者の操作を証明できない。正規管理者の作業票、端末、時間、実行コマンドと比較する。反対にログオン失敗しかなくても、別のIDやプロトコルで成功していないか調べる。侵害端末から見える送信記録と宛先側の受理記録を結ぶ。
認証情報のリセット対象はU-41の通常IDだけではない。adm-ops、端末に保存されたサービス秘密、ブラウザセッション、VPN資格、共有ローカル管理者IDを棚卸しする。変更後も既存セッションやトークンが残り得るので、失効と再認証を確認する。
再イメージはOSを既知の状態へ戻す手段で、証拠を消し得る。調査に必要なディスク・メモリ・ログを保全し、保管方法とハッシュを記録してから実施する。信頼できるイメージの更新・署名・配布経路も検証する。
FS-1に不審サービスが作られた場合、WS-41だけの再構築では不十分である。FS-1のプロセス、永続化、ファイル改ざん、外向き通信、他サーバへの接続を確認し、必要ならFS-1も再構築する。稼働中サービスへの影響を業務責任者と調整する。
再接続試験では新しい端末が正規アプリへ接続できることに加え、旧資格の拒否、EDRテレメトリの復帰、FS-1でのサービス消去とファイル整合性、外向き通信の停止を確かめる。再開後も一定期間の強化監視を残す。
隔離した端末のローカル時刻がDCより数分ずれていると、親子プロセスとFS-1のサービス作成の順序を誤る。NTP状態、ログのタイムゾーン、収集時刻と発生時刻を別に記録し、相関の誤差幅を示す。DHCPでIPが再割当てされた場合はMAC、端末ID、リース履歴で同一性を確認する。証拠の時刻順を作る前にこの前処理を行う。
再構築の範囲を決めるときは、改ざんされたファイルを個別に削除するだけで信頼を回復できるかを評価する。管理者権限で永続化された疑いがあり、完全な確認が難しければ信頼できるイメージから再構築する判断が強い。逆に、再構築前の証拠保全を省くと侵入経路と横展開範囲の説明が困難になる。
7. 変更・障害・例外運用
運用場面 | 崩れやすい条件と確認 |
|---|---|
重要サーバの隔離 | 依存業務と代替系を確認し、通信先限定・サービス停止など局所的な策を選ぶ。攻撃進行中なら緊急停止を優先する。 |
EDR未導入端末 | スイッチ・FW・NACで隔離し、ローカル証拠採取とDHCP割当・物理位置を記録する。 |
オフライン端末 | コンソール上の隔離命令が未適用なら、再接続時の自動隔離と物理保管を決める。 |
共有管理ID | 一つのIDの利用範囲が広いため全ログオン先を調べ、秘密更新と依存サービスの再設定を調整する。 |
代替端末 | 新端末へデータを戻す際、悪性ファイルや不審設定を持ち込まないよう復元対象を検証する。 |
端末隔離で業務が止まる場合は、業務責任者へ停止範囲と代替手段を示す。復旧の早さだけを優先して侵入原因を放置すると、再構築した端末や代替端末が同じ経路で再侵害される。
8. 封じ込めと復旧条件
- 1. 保全:対応 端末とサーバを収集/確認する証跡 ログとハッシュ
- 2. 隔離:対応 活動を止める/確認する証跡 通信の停止
- 3. 横展開調査:対応 IDと宛先を追う/確認する証跡 認証と実行
- 4. 再構築:対応 正常イメージへ戻す/確認する証跡 版と設定
- 5. 再接続:対応 業務と監視を試す/確認する証跡 責任者承認
端末、ID、横展開先を並行して扱う。
保全と隔離は状況によって並行する。横展開先を特定する前にWS-41だけを再構築しても、FS-1や盗まれたadm-ops資格が残る。再接続は端末単位の試験と全体の侵害経路の閉鎖を両方確認する。
WS-41で進行中の活動を評価し、可能な証拠を保全して通信を隔離する。適用後の疎通を確認する。
adm-opsを含む利用資格と全ログオン先を調べ、FS-1のサービス・ファイル・外向き通信を保全する。
不正サービスやセッションを止め、侵入入口を修正し、関係する秘密とトークンを失効する。
WS-41と必要な横展開先を信頼できるイメージから再構築し、バックアップから戻すデータを検証する。
正規アクセス、旧資格の拒否、EDR監視、業務試験、再発兆候なしを確認して再接続を承認する。
再イメージしたという作業記録では復旧完了を示せない。攻撃者が使った資格情報と別端末の活動が止まり、同じ入口が閉じ、業務データの完全性が確認されたことを証拠にする。
9. 科目B(午後)の解答手順
設問では『IOC一致→隔離→終了』と短絡しない。プロセスの親子関係、宛先認証、遠隔実行、アカウント利用を時系列で結び、端末と横展開先を別々に扱う。封じ込めの効果と再接続条件を書く。
隔離要求と実際の通信停止を区別する。
IOCは候補を絞るもので、振る舞い・アカウントも追う。
認証成功と遠隔実行成功を別の証拠で確認する。
再イメージ前の保全、新資格、侵入入口の修正を確認する。
10. 短答演習
演習1:EDR隔離
条件:09:20にWS-41がisolation=applied。
質問:全被害は止まったか。
解答:不明。FS-1と資格情報の利用を別に確認する。
誤答の理由:一端末の隔離を全環境の封じ込めとみなしている。
演習2:IOC一致
条件:s.exeのハッシュが既知IOCに一致。
質問:他端末は安全か。
解答:同手法、ID、接続先で横展開を調べる。
誤答の理由:単一ハッシュ検索で全範囲を否定している。
演習3:4624成功
条件:FS-1にadm-opsのNTLMログオン。
質問:サービス作成者と確定か。
解答:別ログでログオンID、作業票、サービス作成者を照合する。
誤答の理由:認証と後続操作の対応を省いている。
演習4:再イメージ
条件:WS-41を初期化した。
質問:再接続してよいか。
解答:入口修正、資格失効、FS-1調査、監視・業務試験を確認する。
誤答の理由:OSの再構築だけを復旧とみなしている。
演習5:電源断
条件:メモリ証拠が必要な端末。
質問:すぐ電源を落とすべきか。
解答:進行被害と証拠の必要性を評価し、隔離と採取の方法を選ぶ。
誤答の理由:停止により揮発性証拠が失われ得る。
演習6:旧ID
条件:adm-opsのパスワードだけ変更。
質問:攻撃継続は止まるか。
解答:既存セッション、トークン、他の秘密と横展開先を確認する。
誤答の理由:一つの秘密更新で全資格が失効すると考えている。
11. 一次資料
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る