フォレンジック・ディスクイメージ・メモリダンプと証拠保全
WS-41で不審なPowerShellが起動し、FS-1の共有ファイルが大量に読まれました。端末をすぐ電源断すればマルウェアは止まりますが、メモリ中の通信先や鍵、プロセス情報を失うかもしれません。逆に稼働中の取得はシステムを変化させます。フォレンジック、ディスクイメージ、メモリダンプ、タイムライン、ハッシュ、証拠保全を、初動の判断に結び付けます。
読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。
1. 用語をこの事案の判断に結び付ける
用語 | 意味とこの事案での判断の限界 |
|---|---|
デジタルフォレンジック | 端末、ネットワーク、クラウド等のデータを適切に取得・解析し、何が起きたかを再構成する活動。この例はインシデント対応の技術調査で、法的評価は別の専門家と行う。 |
ディスクイメージ | 記憶媒体の内容を取得した複製。物理イメージは未割当領域等も対象になり得るが、暗号化、SSDの挙動、取得方式で見える範囲が変わる。ファイル単位のコピーとは区別する。 |
メモリダンプ | 稼働中のRAMを取得したデータ。プロセス、接続、復号済み情報などを含み得る一方、取得時点で変化し続け、取得ツール自身もメモリを使う。 |
揮発性データ | 電源断や再起動で消えるプロセス、ネットワーク接続、RAM上の情報等。原則として必要性を評価して早く取得するが、常にメモリ取得が最優先とは限らない。 |
タイムライン | 異なる証拠の時刻を共通の基準へ正規化して並べたもの。順序の仮説は作れるが、記録時刻の一致だけでは因果関係や同一人物を証明しない。 |
ハッシュ値 | 取得物の内容が後から変わっていないか照合するための要約値。SHA-256等を用い、アルゴリズム・対象・計算時刻を記録する。ハッシュ一致だけで取得元や収集手順の正当性は証明しない。 |
証拠保全・chain of custody | 誰が、いつ、どこで、何を、どの手順で取得・移動・解析したかを記録し、原本を保護すること。解析は検証済みコピーで行う。 |
書込み防止・スナップショット | 停止した媒体では書込み防止装置等で改変を抑えられる。クラウドスナップショットは便利だが、取得時刻・一貫性・対象ボリュームが物理ディスク像と同一ではない。 |
2. 構成と判断する位置
09:00にWS-41(10.20.10.41)でWINWORD.EXEの子としてpowershell.exeが起動し、09:04にFS-1(10.20.30.7)で利用者aliceによる804ファイルのreadが記録されました。09:07にEDRがWS-41のネットワーク隔離を確認します。調査班はWS-41の稼働中RAM、停止後のディスク、EDR/IdP/FS-1のログを別々の証拠として管理します。
WS-41の利用者は業務中で、電源断は当日の経理処理を止めます。一方、不審な処理が現在も続くなら証拠取得より拡大防止が先になることもあります。指揮者が両者の利害、記録を失う危険、取得に要する時間を確認し、隔離と取得の順序を決めます。
揮発性情報、ディスク、外部ログを別の出所として保存する。
図は一例です。隔離を先にしたいほど攻撃が進行していれば、ネットワークを止めてからRAMを取ります。取得したデータを解析担当へ渡す際は、保全庫の原本を直接編集せず、ハッシュを確認した作業コピーを使います。
3. 正常時の処理と管理
平時に取得対象、許可者、記録様式、保管場所、暗号化、アクセス権、保持期間を決め、ツールと時刻同期を検証する。
初動で攻撃進行度と業務影響を評価し、ネットワーク隔離、RAM取得、停止・ディスク取得の順序を記録する。操作のたびに状態が変わることを明示する。
稼働中のWS-41から必要な揮発性データを収集し、取得ツール名、版、操作者、開始/終了時刻、出力ファイルを記録する。
安定した媒体は書込みを抑えてディスク像を取得し、取得物のハッシュ、媒体識別子、対象範囲、エラーを記録する。
EDR、IdP、FS-1、FWのログ原本を保全し、時刻とIDを揃えた作業コピーでタイムラインを作り、仮説と不明点を更新する。
停止中の安定した媒体では取得元と複製のハッシュを照合できますが、稼働中のRAMは取得中にも変化し、同じ意味で『元メモリのハッシュ』を計算できません。RAMは出力されたダンプに対して取得直後のハッシュを記録します。ハッシュの意味を対象ごとに分けます。
4. 設定・記録のフィールドを読む
項目 | 読み方と注意点 |
|---|---|
evidence_id | E-01はRAM、E-02はディスク、E-03はEDRログなど、一意の証拠番号。ファイル名だけで証拠の出所を判断しない。 |
source / serial | ホスト名、媒体シリアル、クラウドリソースIDなど。WS-41という表示名は変更可能なので複数の識別子を残す。 |
acquired_at / clock | 取得時刻、タイムゾーン、機器の時計ずれを記録。ログのevent_timeと収集時刻を混同しない。 |
tool / version / operator | 収集手順の再現と操作の影響評価に必要。ツールが走査や書込みを行えばその影響も記録する。 |
hash_algorithm / digest | SHA-256等の方式と取得物の値。検証対象のファイル全体・分割片・展開後データを明示する。 |
custody_event | 保管庫への登録、閲覧、複製、移送、返却と担当者・時刻。ハッシュが一致しても空白の移送履歴は補えない。 |
file_time / source_time | 作成・更新・アクセス等の時刻と元の時計・タイムゾーン。アクセス時刻は設定や解析操作で変わり得る。 |
次は架空の保全台帳と時系列の抜粋です。表示したdigestは説明用に短縮しており、実際には完全なSHA-256値を保存します。
09:08 evidence=E-01 source=WS-41 type=RAM
tool=MemTool-1 operator=IR-1 digest=sha256:ab41...
09:35 evidence=E-02 source=WS-41 type=disk-image
mode=offline write_blocker=yes digest=sha256:cd72...
09:42 evidence=E-03 source=EDR type=export
period=08:00-10:00 digest=sha256:ef11...
10:00 custody=copy E-02 to=analyst-A
verified_digest=sha256:cd72...E-02の作業コピーのdigestが保全庫の値と一致したため、少なくとも記録対象のバイト列はコピー後に変わっていないと評価できます。E-01の値はダンプファイルの保存後の完全性確認用です。ログには取得手順の全操作、元媒体のハッシュ、E-03のエクスポート範囲が十分に記されているかも確認が必要です。
5. 異常が成立する条件と証拠
状態・攻撃 | 成立条件、証拠、対策の位置 |
|---|---|
攻撃者のログ消去 | 管理権限があればローカルログの削除や時刻変更を試み得る。端末外へ送ったEDR/IdP/FS-1ログと欠落時刻を照合する。 |
稼働中の処理変化 | 取得中にもマルウェアやOSがRAM・ディスクを更新する。ライブ取得の操作影響を記録し、複数の証拠で裏付ける。 |
電源断による消失 | RAM、未保存接続、暗号鍵等が消える。ネットワーク隔離による抑止と揮発性情報の価値を案件ごとに比較する。 |
解析による原本変更 | 原本へ直接マウント/実行すると時刻や内容が変わる。書込み防止と検証済みコピーを使い、例外的な操作は記録する。 |
時計ずれ・タイムゾーン | WS-41がUTC+9表示、IdPがUTCでも同じ表示時刻として並べると順序を誤る。元時刻と正規化値を両方残す。 |
証拠の対象漏れ | WS-41だけ保全してもS-77のIdPセッションやFS-1の操作、クラウド共有を見落とす。調査仮説から取得対象を増やす。 |
ディスク像に悪性ファイルがあっても、それが実行されたとは限りません。RAM内のプロセス、実行履歴、EDRイベント、ネットワーク接続と突き合わせます。逆にディスク像にファイルがないからマルウェアなしとも言えず、メモリのみで動作したり削除されたりした可能性があります。
6. 調査で結論を強くする順序
判定段階 | 必要な証拠と結論の上限 |
|---|---|
取得元の特定 | 媒体シリアル、ホストID、担当部署と採取時刻を記録。ホスト名だけでは別端末や再利用端末を取り違える。 |
取得の完全性 | ツール報告の読取エラー、取得範囲、分割片、暗号化、ハッシュを確認。コピーのハッシュ一致は取得漏れの不存在を示さない。 |
時刻の整合 | 各機器の時刻源、ずれ、ログ形式、夏時間・タイムゾーンを調べる。秒単位の並びから因果関係を即断しない。 |
実行の確認 | PowerShellプロセス、親子関係、コマンド、メモリ痕跡、EDR、FS-1アクセスを結ぶ。悪性コードが配置されたことと実行成功は別。 |
流出の確認 | FS-1の読取に加え、圧縮、外向き通信、送信先の受理を調べる。804件readだけで804件漏えいと答えない。 |
報告の確度 | 観測、推論、未確認、反証を分け、原本の識別子を添える。後で新しい証拠が出たら結論と確度を更新する。 |
ハッシュは改ざん検出に有用ですが、同じ値のファイルを悪意ある人が最初に取得・登録した可能性は排除しません。取得時に誰が端末を管理していたか、媒体の封印、採取操作、保管庫への登録を記録します。解析者は原本を触らず、受領したコピーのハッシュを再計算して台帳と比較します。
ディスクの物理イメージと論理ファイル収集は用途が異なります。物理像は削除済み領域やファイルシステムメタデータを調べられることがありますが、暗号化された媒体では復号鍵や取得時点の状態が必要です。クラウドVMのスナップショットは対象ボリュームと一貫性を明示し、RAMや外部サービスのログを自動的に含むと仮定しません。
タイムラインでは09:00のPowerShell、09:02のIdP認証、09:04のFS-1読取を並べます。しかしIdPのsrc=198.51.100.42がWS-41の社内IPと違えば、VPN/NATや別端末の可能性があります。セッションIDと端末ID、FS-1の認証イベントでつなぐまで『WS-41からの一連の操作』とは断定しません。
アクセス時刻や作成時刻は、OSの設定、ファイルコピー、バックアップ、マルウェアによる変更で実際の操作時刻とずれることがあります。時刻だけで攻撃者の操作を確定せず、USN等の変更履歴、アプリログ、EDRイベント、ネットワーク記録と照合します。解析に使ったツールが時刻を変えた場合も記録します。
報告書では『E-02の作業コピーで悪性スクリプトを発見』『E-03で09:00の起動を確認』と証拠を分けます。『攻撃者が804件を盗んだ』は、FS-1のreadと外部転送をつなぐ証拠がなければ書けません。失われたログや取得できなかったRAMも調査の限界として明示します。
7. 変更・障害・例外運用
運用場面 | 崩れやすい条件と確認 |
|---|---|
緊急隔離 | 現在進行中の外向き通信なら、RAM取得前にネットワークを止める判断もある。何を失ったかと承認を記録する。 |
暗号化ディスク | オフライン取得では暗号文しか得られないことがある。鍵・回復情報の管理と取得順序を事前に決める。 |
クラウド・SaaS | 管理APIのエクスポート範囲、ページネーション、保持期限、事業者の時刻を確認。画面上の一部表示だけで全件取得としない。 |
長期保管 | アクセス権、暗号化、保持期限、不要時の削除、第三者提供の記録を設計する。個人情報を含むRAMの閲覧を制限する。 |
ツール更新 | 取得ツールの版変更でフォーマットや取得範囲が変わる。検証済み手順と試験用の既知データで動作を確かめる。 |
保全手順は『完璧な証拠を取るまで何もしない』ためのものではありません。拡大防止を優先して取得できなかった証拠があれば、その理由、時刻、承認者を残し、別のEDR・ネットワーク・クラウド記録で補う可能性を調べます。
8. 封じ込めと復旧条件
- 1. 対象決定:対応 取得順序を選ぶ/確認する証跡 指揮者の判断
- 2. 取得:対応 RAMと媒体を採取/確認する証跡 採取記録
- 3. 保全:対応 原本とハッシュを管理/確認する証跡 保管履歴
- 4. 解析:対応 コピーで時系列化/確認する証跡 原本への参照
原本保護と解析コピーの照合を分ける。
図の取得はRAM、ディスク、外部ログで手順が異なります。保全したハッシュはコピーの同一性に役立ちますが、取得時の欠落や出所の真実性を証明しません。解析結果には証拠番号と限界を付けます。
指揮者が現在の攻撃進行度、業務停止、揮発性データの価値を評価し、隔離と取得の順序・承認を記録する。
WS-41のRAMを取得可能なら取得し、ツール・操作者・開始/終了時刻・出力ハッシュを記録する。
必要なディスク像とEDR/IdP/FS-1/FWログを保全し、取得範囲、媒体識別子、ハッシュ、エラー、保管履歴を記録する。
原本を保護し、検証済みの作業コピーから時刻を正規化して、実行、認証、読取、外部通信の仮説を照合する。
観測と推論を分けた報告書を作り、インシデント対応側へ残存資格情報と再侵入経路を引き継ぐ。再開判断には端末再構築と業務試験を別に要する。
フォレンジックの終了と業務の復旧完了は同じではありません。証拠を残した後、侵入原因の修正、資格情報の失効、クリーンな端末、FS-1の整合性確認をインシデント対応チームが行います。解析に時間がかかる場合でも、保全した原本と暫定的な調査結果を引き継ぎ、業務再開に必要な危険の評価を先に進めます。
9. 科目B(午後)の解答手順
設問で『保全』を問われたら、何をいつ誰がどの方法で取得し、ハッシュと保管履歴をどう残すか答えます。『原因』を問われたらRAM・ディスク・外部ログの出所と限界を示し、『復旧』を問われたら解析結果だけでなく安全な再構築と再開試験を示します。
RAMとディスクで取得・ハッシュの意味を分ける。
原本と解析コピーを区別する。
時刻の元形式と補正値を残す。
ハッシュ一致で出所まで証明したと書かない。
読取・実行・流出を分ける。
10. 短答演習
演習1:電源断
条件:WS-41で不審な処理が継続中。
質問:必ずRAM取得を先に行うか。
解答:状況次第。拡大防止を優先する場合もあり、失う証拠を記録する。
誤答の理由:全事案に固定の取得順序を当てている。
演習2:RAMハッシュ
条件:取得後のE-01にSHA-256を付けた。
質問:元RAMと完全一致を証明できるか。
解答:できない。動作中RAMは取得中も変化し、出力ダンプの後日の同一性を確認する値である。
誤答の理由:安定したディスク像と揮発性RAMを同じ扱いにしている。
演習3:ディスクコピー
条件:E-02と解析コピーのハッシュが一致。
質問:採取手順が完全に正しいか。
解答:そこまでは言えない。コピー後の同一性を示すが、出所・取得範囲は別証拠。
誤答の理由:完全性と真正な取得を混同している。
演習4:時刻順
条件:09:00 PowerShell、09:02 IdP、09:04 FS-1。
質問:同一端末の連続操作か。
解答:未確定。時刻ずれ、セッション、端末ID、接続元を照合する。
誤答の理由:近い時刻だけで因果関係を決めている。
演習5:ファイル読取
条件:FS-1で804件read。
質問:804件の外部流出か。
解答:未確定。圧縮や外向き通信、送信先の受理を調べる。
誤答の理由:読取と転送成功を混同している。
演習6:原本解析
条件:急ぐので原本ディスクを直接マウントする。
質問:問題は何か。
解答:内容や時刻の変更を招く。書込み防止と検証済みコピーを用いる。
誤答の理由:解析操作による証拠変化を無視している。
11. 一次資料
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る