DBC Tech Academy / セキュリティ / 入門

デジタル
フォレンジック
調査のしくみ初動で残す証拠と、保全・解析・報告の流れ

「不審な通信が検出された」「サーバーのファイルが開けなくなった」「退職した社員が顧客リストを持ち出したらしい」。第一報を受けた人が最初の 1 時間にした操作で、あとから分かることの範囲が決まります。デジタルフォレンジック (Digital Forensics) は、機器に残った痕跡から「何が起きたか」を、第三者に説明できる形で再構成する調査です。この講座では、調査を依頼する側の目線で、初動でどの証拠が失われるか、保全から報告書まで何がどう進むか、報告書のどこを読めば次の判断ができるかを扱います。

timeline / fs01
$ psort.py -o l2tcsv fs01.plaso "date > '2026-08-14 02:00'" 02:13:07 EVT 4624 logon RDP svc_backup src 203.0.113.45 02:14:52 EVT 4672 special privileges svc_backup 02:16:20 MFT created ...\Downloads\rclone.exe 02:31:44 EVT 4688 rclone.exe copy D:\share remote:bk 02:58:03 EVT 7045 service "WinDefendUpd" x.exe

侵入は 02:13 のリモートデスクトップ、持ち出しは 02:31 の rclone、暗号化の準備は 02:58。この 45 分間は、ログとファイルシステムの痕跡が残っていたから復元できました。この講座は、その痕跡を残す側の話です。

01 / Start here

触らずに止める

第一報を受けたときに据える軸は 1 つです。証拠は、操作した瞬間と、時間の経過の 2 つで失われる。初動でできる最善は「増やさないこと」である。何かをして事態を良くしようとするより、これ以上減らさないほうが、あとで分かることが多くなります。

切り離す
電源は
そのままその日のうちに相談する

第一報を受けたときの手順は、この 4 行です。

1. 機器をネットワークから切り離す(LAN ケーブルを抜く、Wi-Fi を切る) 電源は入れたままにする 2. 対象の機器と関係者の操作を止め、誰が・いつ・何をしたかを紙かチャットに残し始める 3. ログの保管場所と保存期間を確かめる (プロキシ、ファイアウォール、VPN、Active Directory、クラウドの監査ログ) 4. その日のうちに調査を依頼する。保存期間が短いログの保全から始まる

「増やさない」の意味は、痕跡の消え方が 2 種類あることから来ています。操作すると、新しい痕跡が古い痕跡を上書きします。ファイルを開けば最終アクセスの時刻が今に変わり、ウイルス対策のスキャンを走らせれば検体が消え、再起動すればメモリの中身が消えます。時間が経つと、ログが回転して古い痕跡が押し出されます。機器のログは容量の上限で、ネットワーク機器やクラウドのログは保存期間で、古いものから消えていきます。どちらも元には戻せません。

4 行のうち依頼側が自分で行うのは 1 から 3 までで、証拠を取り出す作業そのものは調査側の仕事です。切り離しと電源の維持だけで、02 調査で分かることで見る 4 層の痕跡のうち、いちばん消えやすい層が残ります。

02 / What it answers

調査で分かること

デジタルフォレンジック調査は、機器とネットワークに残った痕跡を集め、時系列に並べ、何が起きたかを第三者に説明できる形にまとめる仕事です。痕跡がどこに残っているか、調査が何に答えるか、集めた痕跡が証拠として通用する条件は何かの順に見ていきましょう。

痕跡はどこに残るか

保存期間と容量の上限は組織の設定で変わります。自分の環境では、プロキシ・ファイアウォール・VPN・クラウドの設定値を確かめ、その日数で読み替えてください。

上の層ほど消えやすく、消えやすいものから先に保全するという原則を、揮発性の順序 (Order of Volatility) と呼びます。情報処理安全確保支援士の試験でも、この順序が問われます。実務で違うのは、順序は同じでも、現実の順が「今すぐ保全できる人がいるか」で決まる点です。メモリの取得には専用の道具と手順が要るので、依頼側が自分で行える初動は「切り離して電源を保つ」までです。それだけで、いちばん上の層が調査側の到着まで残ります。

侵入から気付くまでの期間は、日本でも海外でも平均で数か月です。気付いた日から数えると余裕があるように見えるログも、侵入の日から数えると、すでに消えかけていることがあります。ログの保存期間を確かめる手順が初動に入っているのは、このためです。

調査が答える 4 つの問い

  • 侵入経路 どこから、どの認証情報で入ったか。
  • 被害範囲 どの機器・アカウント・データに触れられたか。
  • 持ち出しの有無 外へ出たデータがあるか。何が、いつ、どこへ。
  • 時系列 いつ始まり、いつ気付き、その間に何が起きたか。

答えられないことがあると分かるのも成果です。「持ち出しの痕跡は見つからなかった」と「持ち出しは無かった」は違い、報告書は前者の形で書かれます。この違いは06 報告書で扱います。

証拠が成り立つ 2 つの条件

完全性 (integrity)

取得したデータが、その後改変されていないことを、ハッシュ値 (hash value) で示します。ハッシュ値はデータの中身から計算される固定長の値で、1 ビットでも変わると別の値になります。保全のときに SHA-256 を計算して記録し、解析のあとにもう一度計算して、一致することを示します。

解析は原本ではなく複製に対して行い、原本は封印して保管します。複製のハッシュ値が原本と一致していれば、複製で分かったことは原本で分かったことと同じだと説明できます。

保管の連鎖 (chain of custody)

誰が、いつ、何を、どこで取得し、誰に渡したかの記録が、切れずに続いていることです。証拠ごとに、取得者・取得日時・取得場所・機器の製造番号・ハッシュ値・受け渡しの相手を 1 行ずつ記録します。

裁判、第三者委員会、監督官庁への報告では、解析の結果よりも先にこの 2 つが問われます。社内で「コピーしておいた」データにこの 2 つが無いと、証拠としての重みが下がります。コピーした操作そのものが、原本のタイムスタンプを変えてもいます。

03 / First response

初動で失われる証拠

第一報を受けた担当者が、良かれと思ってする操作があります。電源を切る、ウイルス対策でスキャンする、該当ファイルを開いて確かめる、パスワードを変える。 状況を選び、初動の操作と相談までの経過日数を動かして、どの証拠が残り、どの問いに答えられなくなるかを確かめてみましょう。

-残る証拠
-劣化する証拠
-消える証拠
-答えられる問い

証拠 12 項目

    調査で答えられる問い

      状況

      初動で行った操作

      相談まで

      ログの保存期間は、機器のイベントログ 30 日、Active Directory 21 日、DHCP 7 日、ネットワーク機器 90 日、クラウドの監査ログ 180 日を目安に置いています。

      このシミュレーターは、操作と経過日数がどの証拠を失わせるかの関係を再現しています。ログの保存期間は組織の設定で変わるので、自分の環境ではプロキシ・ファイアウォール・VPN・クラウドの設定値を確かめ、その日数で読み替えてください。

      動かすと見えること

      「ネットワークから切り離す」は、3 つの状況すべてで証拠を減らさず、被害の拡大を止めます。唯一、無条件に正しい操作です。ランサムウェアなら他の機器への感染と暗号化の広がりを、不審通信なら持ち出しの続行を、その場で止めます。

      「電源を切る」は、メモリを失う代わりに、暗号化の進行を止めます。ランサムウェアの状況でだけ、メモリを取得できる人が来るまでに暗号化が広がる損失と天秤になります。持ち出し疑いと不審通信の状況では、失うだけです。切り離しを先に行えば、暗号化の広がりは止まったまま、電源を保ってメモリを取得できる人を待てます。

      「フルスキャンと駆除」は、検体を消し、タイムスタンプを汚します。「駆除完了」の画面は、調査の材料が消えた画面でもあります。検体が無いと、そのマルウェアが何をし、どこへ通信し、他の機器に広がったかを調べる手掛かりが一つ減ります。

      「パスワードを変える」は証拠を減らしませんが、順番があります。切り離す前に変えると、攻撃者に気付かれて痕跡消しに走らせることがあります。切り離しのあとに行います。

      経過日数を 7 日にすると DHCP と一部のイベントログが、90 日にするとネットワーク機器のログが、180 日にするとクラウドの監査ログが消え、「いつから」「どこへ」の問いが答えられなくなります。相談を先延ばしにするほど、答えられる問いが減っていきます。

      04 / Preservation

      保全

      ここからは調査側が行う工程を、依頼側が「何を渡し、何を受け取るか」の目線で見ていきます。保全 (preservation) は、痕跡を改変されない形で取り出し、証拠として扱える状態にする工程です。揮発性の順序どおり、消えやすいものから取ります。

      1. メモリを取る

        電源が入っている機器から、メモリ全体をファイルに書き出します。数分で終わります。ランサムウェアでは復号鍵、不審通信では通信先とプロセスが、ここにしか無いことがあります。取得ツール自体がメモリに載るので、取得の前後で何を実行したかを記録に残します。

      2. ディスクを取る

        機器から記憶媒体を外し、書き込み防止装置 (write blocker) を通して全領域を複製します。複製は E01 形式か生イメージ (raw image) で、完了時に SHA-256 を計算して記録します。媒体を外せない機器(クラウドの仮想マシン、暗号化された PC、稼働を止められないサーバー)は、動いたまま取得します (live acquisition)。取得中に状態が変わるので、開始・終了の時刻と手順を記録します。

        BitLocker などで暗号化された PC は、電源を切ると回復キーが無ければ開けません。回復キーの保管場所(Active Directory、Microsoft Entra ID、管理者の台帳)を依頼側が把握しているかで、保全の可否が決まります。

      3. ログを取る

        保存期間が短いものから、コピーではなくエクスポートで取得します。取得したファイルにもハッシュ値を付けます。クラウドの監査ログは管理者権限が要ります。Microsoft 365 の統合監査ログ、Google Workspace の監査ログ、AWS CloudTrail は、依頼側が権限を用意して初めて調査側が触れます。

      4. 保管の記録を付ける

        証拠ごとに、取得者・取得日時・取得場所・機器の製造番号・ハッシュ値・受け渡しの相手を 1 行ずつ記録します。原本は封印して保管し、解析は複製に対して行います。依頼側がここで受け取るのは、証拠の一覧とハッシュ値の記録です。報告書の 2 番目の部分になります。

      依頼側が最初に用意する 6 つ

      • 対象機器の一覧 機種、OS、所在。
      • 管理者権限の連絡先 サーバー、Active Directory、クラウドの管理者。
      • ログの保管場所と保存期間 プロキシ、ファイアウォール、VPN、クラウド。
      • ネットワーク構成図 古くても構いません。
      • 気付いた経緯と時刻 誰が、何を見て、いつ。
      • これまでに行った操作の記録 初動の 2 行目で残し始めたもの。

      この 6 つがそろうと、保全は初日から始まります。そろわない項目は、それを探す時間だけ保全が遅れます。

      保全は、依頼側が「何もしていない」状態を調査側に引き渡す工程です。調査側が到着するまでにできる最善は、機器をそのまま置いておくことです。机の上のノート PC なら、画面を閉じず、電源につないだまま、誰も触らない場所に置きます。

      「証拠を守るために」社内でバックアップを取る操作は、証拠を減らします。通常のバックアップはファイルを読み出すので、最終アクセスの時刻が変わり、削除済みファイルが残る空き領域を上書きします。保全は書き込み防止の環境で行うもので、通常の操作でそれに代わるものはありません。

      05 / Analysis

      解析

      解析 (analysis) は、保全した複製から痕跡を取り出し、4 つの問いに答える工程です。中心になるのはタイムライン分析で、ヒーローの端末パネルはその出力でした。何を材料に、何が分かるかを見ていきましょう。

      タイムライン分析

      タイムライン分析 (timeline analysis) は、複数の痕跡を 1 本の時系列に並べる技法です。ログオンの記録、ファイルの作成時刻、プログラムの実行痕跡、ブラウザの履歴は、それぞれ別の場所に別の形式で残っていますが、時刻を軸に並べると 1 つの行動として読めるようになります。ヒーローのパネルでは、02:13 のログオンと 02:16 のファイル作成と 02:31 のプロセス起動が、別々の材料から来て 1 本に並んでいました。

      時刻は機器ごとにタイムゾーンと時計のずれがあるので、すべて UTC にそろえてから並べます。攻撃者がファイルのタイムスタンプを書き換えること (timestomping) もあり、Windows のファイルシステムが持つ 2 組の時刻の矛盾で見抜きます。

      並べる材料と、分かること

      材料分かること
      Windows イベントログ
      4624 ログオン / 4625 失敗 / 4672 特権 / 4688 プロセス起動 / 7045 サービス登録
      誰がいつ入り、何を起動したか
      ファイルシステムのメタデータ
      $MFT / $UsnJrnl / $LogFile
      ファイルの作成・変更・削除の時刻
      実行痕跡
      Prefetch / Amcache / ShimCache
      実行されたプログラムと、初回・最終の実行時刻
      レジストリ
      UserAssist / RecentDocs / USBSTOR
      開いた文書、つないだ USB 機器
      ブラウザ履歴、ダウンロード履歴、クラウド同期のログ外部サービスへの送信
      Linux の auth.log / secure、journald、シェルの履歴ログオンと、実行したコマンド

      4 つの問いへの答え方

      侵入経路

      VPN やリモートデスクトップの認証ログから、最初のログオンを探します。そのアカウントの認証情報がどこから漏れたか(フィッシング、パスワードの使い回し、既知の脆弱性)を痕跡でたどります。ヒーローのパネルでは、バックアップ用のアカウントが外部のアドレスからリモートデスクトップで入ったところが起点でした。

      被害範囲

      最初の機器から横に広がった先を、他の機器のログオン記録と、管理共有・リモート実行の痕跡で追います。この横の移動を横展開 (lateral movement) と呼びます。触れられたアカウントの一覧が、パスワードの一斉変更の範囲になります。

      持ち出しの有無

      外向きの通信量の急増(プロキシ・ファイアウォールのログ)、rclone や圧縮ツールの実行痕跡、クラウドストレージへのアップロード履歴、USB への書き込みを追います。内部不正では、退職前の数週間に絞って、USB・メールの添付・印刷・クラウド同期を追います。

      マルウェア解析

      検体が残っていれば、隔離した環境で動かして、通信先と挙動を調べます。通信先が分かると、ファイアウォールのログで同じ先へつないだ他の機器を探せます。03 初動で失われる証拠で「駆除」が検体を消す操作だったのは、この手掛かりを失うからです。

      解析には、分かることの限界があります。消えたログは戻りません。暗号化された通信の中身は分かりません。持ち出しの証拠が無いことは、持ち出しが無かったことの証明にはなりません。報告書はこの限界を明記して書かれ、依頼側はその限界を前提に次の判断をします。限界が大きいほど、監督官庁への報告や本人通知の範囲を広めに取る判断になります。初動で証拠を残すことは、この範囲を狭める作業でもあります。

      06 / Report

      報告書

      調査の成果物は報告書です。依頼側が受け取って、監督官庁への報告、本人への通知、警察への相談、訴訟の見込みを決める材料になります。構成はおおむね決まっていて、読む順番も決まっています。

      報告書の 6 つの部分

      1. 調査の範囲と依頼事項

        どの機器を、どの期間について、何を明らかにするために調べたか。

      2. 証拠の一覧

        機器、取得日時、ハッシュ値、保管の記録。04 保全で受け取ったものがここに入ります。

      3. 手法

        使ったツールと手順。第三者が同じ手順で同じ結果に至れるように書かれます。

      4. 事実認定

        時系列、侵入経路、被害範囲、持ち出しの有無。痕跡に基づく事実と、そこからの推定が分けて書かれます。

      5. 調査の限界

        消えていたログ、取得できなかった機器、分からなかったこと。次の判断の幅を決めます。

      6. 再発防止の提言

        侵入経路を塞ぐ対策と、次に同じことが起きたときに証拠が残る設定。

      依頼側が最初に読むのは、4 の事実認定の時系列と、5 の限界です。次の判断は、この 2 つで決まります。何が起きたかが 4 に、どこまで確かかが 5 にあり、その 2 つを合わせると、報告と通知をどの範囲で行うかが決まります。1 から 3 は、その判断が第三者に問われたときに読み返す部分です。

      誰に出すか

      提出先求められるもの
      経営層・取締役会事実の要約と、次の判断に要る選択肢。
      個人情報保護委員会漏えいの事実、範囲、原因、二次被害の可能性。速報は気付いてから概ね 3〜5 日以内、確報は 30 日以内(不正の目的による漏えいは 60 日以内)に出します。確報の期限が、調査の期間を決めます。
      警察被害届と、証拠の一覧・保管の記録。
      第三者委員会・裁判所手法と保管の連鎖を、第三者が検証できる記述。
      サイバー保険の保険会社調査費用と被害額の根拠。

      費用と期間の桁

      保全だけなら、機器 1 台で数十万円、初日から数日で終わります。全容調査は数百万円から、大規模なものは数千万円で、期間は 2〜8 週間です。確報の 30 日と全容調査の期間が重なるので、速報の時点で調査の着手を決めておきます。速報を出してから調査を探し始めると、確報の期限までに事実認定が間に合いません。

      費用の桁を決めるのは機器の台数と、ログがどれだけ残っているかです。ログが残っていれば時系列は速く組み上がり、消えていれば残った断片から推定する時間が増えます。01 触らずに止めるの 4 行は、調査の期間と費用を下げる手順でもあります。

      調査の段階と桁

      段階費用期間
      保全(機器 1 台)数十万円初日〜数日
      全容調査数百万円〜2〜8 週間
      大規模(多数の機器・拠点)数千万円8 週間〜

      機器の台数、ログの残り方、報告先の数で変わります。

      07 / Read the symptom

      第一報の対応 3 例

      第一報を受けた担当者が行った操作と、1 週間後に相談が来たときの状態です。いずれも理解のための架空の状況です。何が失われ、何が残り、どの問いに答えられなくなったかを考えてみましょう。

      08 / Myth vs. reality

      よくある勘違い

      どれも一見もっともらしく、経験のある担当者ほど言いがちな判断です。

      MISCONCEPTION 01

      「バックアップから戻せば、調査は要らない」

      復旧と調査は、別の問いに答えます。復旧は「動く状態に戻す」、調査は「どこから入られ、何を取られたか」です。侵入経路が分からないまま戻すと、同じ経路で再侵入されます。持ち出しの有無が分からないままだと、監督官庁への報告と本人通知の範囲を決められません。戻す前に保全し、保全が終わってから戻します。

      MISCONCEPTION 02

      「ログは全部残っている」

      残るのは保存期間の中だけです。機器側は数日、ネットワーク機器は 90 日、クラウドは 180 日が目安で、気付いた日ではなく侵入の日から数えます。侵入から気付くまでは平均で数か月かかるので、気付いた時点で最初のログオンの記録がもう無いことは珍しくありません。03 初動で失われる証拠で経過日数を動かすと、この様子を確かめられます。

      MISCONCEPTION 03

      「証拠はコピーしておけば十分」

      コピーにはハッシュ値も保管の記録も無く、コピーした操作そのものが原本のタイムスタンプを変えています。第三者委員会や裁判で「これが当時のままのデータです」と説明できるのは、書き込み防止の環境で取得し、ハッシュ値と保管の連鎖が付いたものだけです。02 調査で分かることの 2 つの条件がそろって、証拠になります。

      09 / Knowledge check

      理解度チェック

      答えを当てるだけでなく、なぜそう判断できるのかを説明できれば合格です。

      YOUR PROGRESS 01 / 08

      選択肢を1つ選んでください。

      Take it home

      第一報から報告書まで

      切り離すLAN を抜く。電源はそのまま
      操作を記録する誰が・いつ・何をしたか
      保存期間を確かめる短いログから先に消える
      保全メモリ・ディスク・ログ・保管の記録
      解析時系列・経路・範囲・持ち出し
      報告書時系列と限界を先に読む

      デジタルフォレンジック調査で分かることの範囲は、調査側の技術より先に、第一報を受けた人の最初の 1 時間で決まります。切り離して、電源を保ち、操作を記録し、ログの保存期間を確かめて、その日のうちに依頼する。この 4 行で、消えやすい層の痕跡が調査側の到着まで残り、時系列が組み上がり、報告と通知の範囲を狭く正確に決められます。

      第一報を受ける可能性のある人が、この 4 行を先に知っていることが、組織としての備えです。退職者の PC は返却の時点で保全してから再配布する、ウイルス対策は駆除ではなく隔離に設定する、ログの保存期間を侵入から気付くまでの期間より長く取る。この 3 つは、インシデントが起きる前に決めておけることです。

      ほかの講座を見る

      インシデントの第一報を受けて、保全の可否や調査の範囲、監督官庁への報告との兼ね合いを判断する際は、デジタルフォレンジック調査・訴訟対応のご案内をご覧のうえ、お問い合わせフォームよりご相談ください。