揮発性の順序と証拠の取得
揮発性データ(RAM、実行中のプロセス)をディスクイメージより先に取得する必要性と、ライトブロッカーやイメージ取得ツールを正しく使う方法を理解します。
「揮発性の順序と証拠の取得」はCoddyKit上の無料Security+ Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSecurity+ Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Security+ Academyコースには全4レッスンが含まれています。
デジタルフォレンジックの基礎
デジタルフォレンジックとは、法的に証拠能力が認められる形でデジタル証拠を収集、保全、分析、提示するために科学的手法を適用することです。フォレンジック調査員は、攻撃のタイムラインを再構成し、インシデントの根本原因を特定し、削除または隠蔽されたデータを復元します。証拠は、技術的に適切に扱われなかった場合であっても、法的手続きで証拠能力を認められない可能性があるため、この分野では厳格な手続きが求められます。フォレンジックは、技術の世界と法律の世界を橋渡しします。
揮発性の順序
揮発性の順序とは、デジタル証拠を、最も揮発性が高いもの(最も早く消失するもの)から最も低いもの(より長く残るもの)へ、どの順番で収集すべきかを定めたものです。フォレンジック調査員は、システムの電源オフや再起動によって失われるため、常に最も揮発性の高いデータから収集します。順序を誤ると、取得できたはずの証拠が失われます。RFC 3227標準は、フォレンジック手続きで広く採用されている揮発性の順序を示しています。
# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottomメモリ取得
メモリ取得(RAMキャプチャ)は、フォレンジックにおいて最も価値が高く、時間的制約も大きい作業の一つです。RAMには、実行中のプロセスとその引数、現在使用中の暗号化ファイルの復号済みデータ、ネットワーク接続テーブル、OSがキャッシュしたユーザー認証情報、メモリ上に保持された暗号鍵、RAM上にのみ存在するファイルレスマルウェアが含まれています。メモリはシステムの電源が入っている間に取得する必要があり、再起動やシャットダウンを行うと、この証拠は完全に失われます。ツールにはMagnet RAM Capture、WinPmem、LiME(Linux用)などがあります。
# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw
# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256
# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime
# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslistライトブロッカーを使用したディスクイメージ取得
ディスクイメージ取得では、ストレージデバイスのビット単位のフォレンジックコピーを作成します。これには、すべてのデータ、削除済みファイル、未割り当て領域、ファイルシステムのメタデータが含まれます。元の証拠が誤って変更されるのを防ぐため、証拠ディスクとフォレンジックワークステーションの間にライトブロッカーを接続します。ライトブロッカーは読み取りコマンドを通過させますが、書き込みコマンドはブロックします。これにより、取得中に元の証拠が変更されることなく、法的手続きに備えて完全性が保たれます。
# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress
# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy
# FTK Imager is the industry standard GUI tool for disk imaging完全性検証のためのハッシュ化
暗号学的ハッシュ化は、フォレンジック証拠の完全性を保つための基本です。すべての証拠は、収集時にSHA-256(または旧システムとの互換性のためにMD5)でハッシュ化する必要があります。ハッシュ値は、保管過程の記録に記載します。証拠にアクセスしたり転送したりするたびにハッシュ値を再計算し、元の値と一致すれば、証拠は変更されていないことが確認できます。裁判所がデジタル証拠を認めるには、この完全性の証明が必要です。ハッシュ値が一致しない場合、証拠が改変されたことを意味し、証拠能力を認められない可能性があります。
# Hash commands for evidence verification
# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value
# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img
# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YESライブフォレンジックとデッドフォレンジック
ライブフォレンジック(オンラインフォレンジック)では、稼働中のシステムから証拠を収集し、シャットダウン前に揮発性データを取得します。これは、揮発性メモリの分析が必要な場合、システムをオフラインにできない場合、またはファイルレスマルウェアがディスク上では確認できない場合に必要です。デッドフォレンジック(オフラインフォレンジック)では、電源を切ったシステムをディスクイメージを使って分析するため、より安全で管理しやすくなります。最近のインシデントでは、ライブ状態で揮発性データを取得した後、電源を切ってディスクイメージを作成し、詳細な分析を行うという組み合わせが必要になることがよくあります。
インシデント対応におけるフォレンジックトリアージ
複数のシステムが影響を受けた進行中のインシデントでは、調査員はトリアージを実施し、どのシステムを優先して調査するかを決める必要があります。トリアージの基準には、最も高い権限を持つシステム(ドメインコントローラーやデータベース)、攻撃者の永続化の痕跡が存在する可能性が最も高いシステム、悪意のある活動が最近行われたシステム、ビジネスへの影響が最も大きいシステムなどがあります。トリアージレベルの収集では、完全なディスクイメージではなく、EDRテレメトリと対象を絞ったアーティファクト収集を使用するため、多数のシステムを同時に迅速に分析できます。
ネットワークパケットキャプチャの取得
パケットキャプチャ(PCAP)**ファイルには、すべてのネットワークトラフィックがパケットレベルで記録されます。インシデント発生時、PCAPの証拠からは、平文で送信された認証情報、C2チャネル経由で侵害されたシステムに送られたコマンド、外部へ持ち出されたデータ(大容量の送信)、ラテラルムーブメント(内部接続のパターン)、マルウェアのダウンロード元などを明らかにできます。PCAPは、Wireshark、tcpdump、またはネットワークタップを使用して取得します。PCAPの取得ではセグメント上のすべての通信がキャプチャされ、特権的な通信が含まれる可能性もあるため、承認が必要です。
# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap
# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap
# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap
# Hash the capture file for integrity
sha256sum /forensics/capture.pcapクラウドフォレンジックに関する考慮事項
クラウド環境には、特有のフォレンジック上の課題があります。基盤となるハードウェアに物理的にアクセスできず、ハイパーバイザーレイヤーはクラウドプロバイダーが管理しているためです。仮想マシンのディスクイメージは、クラウドAPIを通じてスナップショットを作成できます。クラウドのインシデントでは、ログデータ(CloudTrail、Azure Monitor)が主な証拠となります。メモリ取得は、クラウドプロバイダーがサポートする手法やVMイントロスペクションに限られます。クラウドサーバーがインシデント発生地とは異なる国にある場合、証拠の管轄が複雑になる可能性があります。クラウドインシデントを調査するには、こうした制約を理解することが不可欠です。
# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345
# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
--volume-id vol-0example \
--description 'Forensic snapshot: incident IR-2026-042'
# 3. Attach the snapshot to a forensic workstation for analysisフォレンジックツールの概要
フォレンジック調査員は、証拠を適切に扱うために設計された専用ツールを使用します。Autopsy(オープンソース)とFTK(Forensic Toolkit)(商用)は、ディスクイメージを分析してアーティファクトを抽出します。Volatilityはメモリダンプを分析し、プロセス、ネットワーク接続、マルウェアのアーティファクトを抽出します。Magnet AXIOMは、デジタルフォレンジックとモバイルフォレンジックの両方に対応します。WiresharkはPCAPファイルを分析します。X-Ways Forensicsは、軽量でありながら高機能な商用ツールキットです。調査員は、証拠の完全性を確保するため、検証済みのツールを使用する必要があります。
フォレンジック対応準備
フォレンジック対応準備とは、インシデント発生前に組織が対策を講じ、デジタル証拠を効率的に収集でき、かつ法的に証拠能力が認められる状態にしておくことです。構成要素には、すべての重要システムで包括的なロギングを設定すること、調査を支えられる期間(90~365日)ログを保持すること、証拠の取り扱い手順を文書化すること、証拠を不用意に変更しない方法を理解した初動対応者を訓練すること、フォレンジックツールをあらかじめ配置するか短時間で利用できるようにすること、法的承認を事前に確認すること(従業員の監視ポリシーへの同意など)が含まれます。
理解度チェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、システムの電源を切ると失われるため、揮発性の順序に従い、まずRAMと実行中のプロセスを取得する必要があること、ライトブロッカーによって、ディスクイメージ取得中に元の証拠が変更されるのを防げること、そして収集時と検証時にSHA-256でハッシュ化することで、法的な証拠能力に必要な証拠の完全性を確保できることを学びました。次は、保管過程の記録と法的証拠能力について学びます。
よくある質問
「揮発性の順序と証拠の取得」レッスンは無料ですか?
はい。「揮発性の順序と証拠の取得」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Security+ Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Security+ Academyコースには全4レッスンが含まれています。
「揮発性の順序と証拠の取得」で何を学びますか?
揮発性データ(RAM、実行中のプロセス)をディスクイメージより先に取得する必要性と、ライトブロッカーやイメージ取得ツールを正しく使う方法を理解します。 ブラウザで直接実行するハンズオンコードでSecurity+ Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Security+ Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのSecurity+ Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「揮発性の順序と証拠の取得」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このSecurity+ Academyレッスンでコードを書いて実行できますか?
はい。すべてのSecurity+ Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。