モバイルフォレンジックの基礎
モバイルデバイス上の証拠を取り扱います。
「モバイルフォレンジックの基礎」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
モバイルフォレンジックとは
モバイルフォレンジックとは、スマートフォン、タブレット、ウェアラブルデバイスから、証拠保全上適切な方法でデジタル証拠を復元する分野です。ディスクフォレンジックとは異なり、モバイルデバイスは常時稼働し、絶えず同期しており、強固に暗号化されています。
- 証拠はフラッシュストレージ(NAND)、RAM、SIM、クラウドバックアップに存在します。
- デバイスは標準でロックされ、暗号化され、遠隔消去が可能です。
- 目標は、変更せずにデータを抽出し、その完全性を法廷で証明することです。
実務者は、技術的な抽出と、厳格な法的な許可(令状、同意、または企業ポリシー)の両方に配慮しなければなりません。
揮発性の順序
最も早く消失するため、最も揮発性の高いデータから先に取得します。モバイルデバイスには、固有の揮発性データ源があります。
- RAM/実行中のプロセス — 電源を切ると失われます。
- ネットワーク状態、モバイル通信接続 — 常に変化します。
- 未同期のアプリデータ — 上書きされる可能性があります。
- 永続フラッシュストレージ — 最も揮発性が低いデータです。
稼働中のデバイスは、メッセージを自動削除したり、ログをローテーションしたり、遠隔消去を受信したりする可能性があります。揮発性の高いデータ源に迅速に対応することで、失われるはずだった証拠を保全できます。
隔離:遠隔消去を阻止する
最初に行う物理的な操作は無線遮断です。携帯通信またはWi-Fiに接続されたデバイスは、イメージを取得する前に遠隔ロックまたは遠隔消去される可能性があります。
- ファラデーバッグまたはシールド筐体を使用して、すべてのRFを遮断します。
- 隔離できない場合は、機内モードを有効にします(すべてのタップを記録してください)。
- 評価していないスマートフォンの電源を決して切らないでください。起動によって保存データの暗号化が有効になり、後から回避できなくなる可能性があります。
バッグ内ではデバイスを充電された状態に保ってください。バッテリー切れによってコールドブート状態になり、RAM上の証拠が失われる可能性があります。
証拠保全の連鎖
証拠は、その取り扱いが記録され、途切れていない場合にのみ有用です。証拠保全の連鎖には、誰が、いつ、なぜデバイスに触れたかを記録します。
- 押収時刻、場所、デバイスの状態(電源のオン/オフ、ロック/ロック解除)を記録します。
- すべての移管を、署名とタイムスタンプ付きで記録します。
- 画面、IMEI、目に見える損傷を撮影します。
抽出前に識別情報を記録してください。受領時に記録する項目の例:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3取得方法の概要
抽出の深さには段階があり、完全性と侵襲性の間にそれぞれトレードオフがあります。
- 手動 — 分析担当者が稼働中のUIをスクロールし、画面を撮影します。速く、ツールも不要ですが、状態を変更します。
- 論理 — デバイスAPI(バックアップ、ADB、AFC)を介してファイルやデータベースを取得します。削除済みデータは取得できません。
- ファイルシステム — アプリのサンドボックスやSQLiteのWALファイルを含む、完全なディレクトリツリーを取得します。
- 物理 — 未割り当て領域や削除済み領域を含む、NANDのビット単位のイメージを取得します。最も完全ですが、最新の暗号化されたデバイスでは取得が最も困難です。
調査要件を満たす中で、最も侵襲性の低い方法を選択してください。
ハッシュと完全性
イメージが変更されていないことを証明するには、取得時に暗号学的ハッシュを計算し、分析前に再検証します。
- SHA-256を使用します(MD5は、旧来の相互確認に限って使用できます)。
- すべてのコピー間、およびすべての引き渡し時にハッシュが一致しなければなりません。
- 元の証拠ではなく、必ず作業用コピーを分析します。
抽出したイメージのハッシュ値を生成して検証します:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK暗号化:中核となる課題
最新のスマートフォンは標準でストレージを暗号化するため、鍵がなければ物理イメージは役に立ちません。
- Android File-Based Encryption(FBE)は、ユーザー認証情報とハードウェアで保護されたキーストアから鍵を導出します。
- iOS Data Protectionは、ファイル鍵をパスコードとSecure Enclaveに結び付けます。
- BFU(Before First Unlock)状態のデバイスでは、ほとんどの鍵がメモリから排出されています。一方、AFU(After First Unlock)状態では、多くの鍵がメモリに保持されます。
法的に許され、可能な場合は、デバイスがAFU状態の間に取得してください。はるかに多くのデータを復号できます。
BFUとAFUの状態
ロック状態を理解することで、何を復元できるかが決まります。
- BFU(Before First Unlock):デバイスは起動していますが、電源投入後に一度もロック解除されていません。ほぼすべてが暗号化され、最小限のメタデータのみアクセスできます。
- AFU(After First Unlock):ユーザーが少なくとも一度はロック解除しています。ファイル鍵がRAMに常駐するため、現在ロック中であっても、論理抽出とファイルシステム抽出によって豊富なデータを取得できます。
実務上の原則は、押収したデバイスの電源を維持し、再起動しないことです。再起動するとBFUに戻り、パスコードで保護された鍵へのアクセスを失う可能性があります。
SIMとクラウドの証拠
端末だけがデータ源ではありません。隣接する2つのデータ源が、決定的な証拠となることもあります。
- SIMカード:ICCID、IMSI、保存された連絡先、場合によってはSMSが含まれます。専用のSIMリーダーで読み取り、端末に触れずに済むようにします。
- クラウドバックアップ:iCloud、Google、アプリ固有のバックアップ(WhatsApp、Signal)が含まれます。端末から削除されたデータが含まれていることもよくあります。
クラウドの取得には別途の法的権限(令状/召喚状)と適切な認証情報が必要です。権限のないアカウントには決してアクセスしないでください。
ツールの全体像
実務者は、相互検証のために商用スイートとオープンソースツールを組み合わせます。
- 商用:Cellebrite UFED、Magnet AXIOM、MSAB XRY — 幅広いデバイスをサポートし、解析を自動化できます。
- オープンソース:Android Debug Bridge (ADB)、libimobiledevice、ALEAPP/iLEAPP、autopsy。
デバッグが有効なAndroidデバイスからの論理取得は、ADBから始められます:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/文書化とレポート作成
すべての操作は第三者が再現できなければなりません。操作時に取ったメモによって、抽出したデータを証拠能力のある証拠に変えられます。
- 使用したツール名、バージョン、正確なコマンドを記録します。
- UTCのタイムスタンプと、手順からの逸脱を記録します。
- 事実(データが示す内容)と解釈を区別します。
データがどのようにレポートに含まれるに至ったかを説明できない場合、そのデータをレポートに含めるべきではありません。
クイックチェック
押収したAndroid端末は電源が入っており、その日の早い時間に一度ロック解除されていますが、現在はロック画面が表示されています。なぜ再起動を避けるべきでしょうか?
振り返り:モバイルフォレンジックの基礎
これで、適切なモバイルフォレンジックを行うための基本的な考え方を身につけました。
- 遠隔消去を防ぐため、デバイスを隔離します(ファラデーバッグ)。
- 揮発性の順序を守り、AFUデバイスの再起動を避けます。
- 途切れのない証拠保全の連鎖を維持し、すべてのイメージをSHA-256でハッシュします。
- ケースの要件を満たす最も侵襲性の低い取得方法を選択します。
- 暗号化(FBE/Data Protection)とBFU/AFU状態によって、復元できるものが決まります。
- 再現性を確保するため、ツール、バージョン、コマンド、UTCのタイムスタンプを記録します。
次は、Android端末の取得と分析を実際に行います。
よくある質問
「モバイルフォレンジックの基礎」レッスンは無料ですか?
はい。「モバイルフォレンジックの基礎」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「モバイルフォレンジックの基礎」で何を学びますか?
モバイルデバイス上の証拠を取り扱います。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「モバイルフォレンジックの基礎」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- モバイルフォレンジックの基礎
- Androidの取得と解析
- iOSの取得と解析
- アプリ、痕跡、レポート作成