午前I問題

デジタル証拠の取り扱いに関する記述として、適切なものはどれか。

ア)証拠保全のためにディスクイメージを取得する際は、原本ディスクに直接書き込みが発生しない書き込み防止装置(ライトブロッカー)を使用することが望ましい。

イ)証拠となるファイルのハッシュ値は、調査の初期段階で一度だけ記録すれば十分であり、報告書提出時に再計算する必要はない。

ウ)証拠物件は捜査機関に引き渡すまでの間は誰が保管してもよく、保管者や保管場所の記録は特に求められない。

エ)法的証拠として利用する場合、原本ディスクをそのまま解析作業に使用することが、証拠の同一性を保つ上で最も適切な方法である。

午前I の解答・解説を見る

正解: ア

解説:

  • ア)正解。ライトブロッカーは対象ディスクへの書き込みを物理的・論理的に禁止するハードウェア/ソフトウェアで、原本の完全性を保ちながらイメージを取得するための標準的な手段である。
  • イ)不正解。ハッシュ値は取得直後・保管中・解析前後など複数のタイミングで再計算し、原本と複製の同一性が継続して保たれていることを証明する必要がある。
  • ウ)不正解。証拠物件の保管者・保管場所・受け渡し日時はチェーンオブカストディ(Chain of Custody)として逐一記録しなければ、証拠としての信頼性が損なわれる。
  • エ)不正解。原本を直接解析に使用すると改変のリスクがあるため、必ず複製(イメージ)を作成し、解析は複製に対して行う。原本は封印して保管する。

午前II問題

デジタルフォレンジック調査における証拠保全と分析手法に関する記述として、適切なものはどれか。

ア)ライブフォレンジックとは、対象システムの電源を切断した後にディスクを取り外して行う解析手法であり、揮発性データの取得を目的としない。

イ)ハッシュ値による証拠の完全性検証では、MD5やSHA-256などのアルゴリズムを用いて取得時と解析時のハッシュ値を比較し、改変がないことを確認する。

ク)タイムスタンプの解析において、NTFSのMACタイム(Modified/Accessed/Created)はファイルのコピーや移動操作の影響を受けないため、常に元の作成日時を示す。

エ)チェーンオブカストディの記録は、証拠が最終的に廃棄されるまでの間は不要であり、訴訟や報告が完了した時点から記録を開始すればよい。

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。ライブフォレンジックは稼働中のシステムからメモリやプロセス情報などの揮発性データを取得する手法であり、電源切断後に行うのは「デッドフォレンジック(静的フォレンジック)」である。
  • イ)正解。証拠のハッシュ値(MD5やSHA-256)を取得時に記録し、解析前後に再計算して一致を確認することで、証拠が改変されていないことを客観的に証明できる。
  • ウ)不正解。MACタイムはファイルのコピー・移動・OSやアプリケーションの挙動によって書き換わることがあり、解析時にはファイルシステムやOSの仕様を踏まえた慎重な解釈が必要である。
  • エ)不正解。チェーンオブカストディは証拠を収集した瞬間から記録を開始し、保管・移送・解析・提出・廃棄に至るまで一貫して維持しなければ、証拠能力そのものが否定されるおそれがある。

午後問題

H社(従業員500名)で内部不正の疑いが発生し、情報システム部のI氏がデジタルフォレンジック調査を担当することになった。対象は、疑いのある従業員Jが利用していた業務PCである。

I氏は以下の手順で調査を開始した。

1. 対象PCの電源が入っていたため、そのままシャットダウンし、翌日改めてディスクを取り外して調査を開始した。
2. 対象ディスクをUSB接続の外付けケースに挿し、通常の読み書き可能な設定で調査用PCに接続した。
3. 対象ディスク上のファイルをそのまま調査用PCのローカルフォルダにコピーし、コピーしたファイルに対してキーワード検索を実施した。
4. 調査結果として、Jが機密ファイルを外部USBメモリにコピーした形跡(ファイルアクセスログ)を発見した。
5. 調査結果を報告書にまとめ、人事部に提出した。人事部はJへの懲戒処分を検討している。

後日、社内の弁護士から「この調査手順で得られた証拠は、懲戒処分の根拠として法的に脆弱ではないか」との指摘を受けた。

設問1

I氏の調査手順には、証拠の完全性・証拠能力の観点で複数の問題がある。手順1〜3の中から問題点を2つ指摘し、それぞれ本来あるべき対応を述べよ。

設問1の解答・解説を見る

正解例:

問題点本来あるべき対応
手順1:電源が入った状態でいきなりシャットダウンしたため、メモリ上の揮発性データ(実行中プロセス、ネットワーク接続、暗号化キー等)が失われた電源が入っている場合はまずライブフォレンジックによりメモリダンプ・プロセス一覧・ネットワーク接続情報を取得してからシャットダウンする
手順2・3:ライトブロッカーを使用せず通常の読み書き可能な状態で原本ディスクに直接アクセスし、さらに原本から直接ファイルをコピーして解析したため、原本のタイムスタンプ等が改変された可能性があるライトブロッカーを介して原本ディスクをビット単位で複製(イメージ化)し、取得直後にハッシュ値を記録した上で、複製に対してのみ解析作業を行う

解説: 揮発性データを保全せずにシャットダウンした点、および原本ディスクに対して書き込み防止措置なしに直接アクセス・複製した点が、証拠の完全性を損なう典型的な誤りである。

採点基準(計15点):

採点項目キーワード配点
揮発性データ喪失の指摘メモリ/揮発性データ/ライブフォレンジック4点
シャットダウン前の対応メモリダンプ取得3点
原本への直接アクセスの指摘ライトブロッカー/書き込み防止4点
複製での解析という対応イメージ化/ハッシュ値記録4点

設問2

弁護士の指摘を踏まえ、今後同様の調査を行う際にI氏が実施すべき、チェーンオブカストディを担保するための管理項目を3つ挙げよ。

設問2の解答・解説を見る

正解例:

  1. 証拠(原本ディスク・イメージファイル)の取得日時、取得者、取得場所を記録する。
  2. 証拠の保管者が変わるたびに、受け渡し日時・受け渡し者・受け取り者を記録した証拠保管記録(Evidence Log)を作成する。
  3. 証拠の保管場所には施錠・入退室管理などのアクセス制御を行い、許可された担当者以外がアクセスできないようにする。

解説: チェーンオブカストディは「誰が・いつ・どこで・どのように証拠を取得・保管・移送・解析したか」を一貫して記録し、証拠が改変されていないことを追跡可能にする管理プロセスである。記録が欠落すると、法的手続きにおいて証拠の信頼性そのものが争われる可能性がある。

採点基準(計15点):

採点項目キーワード配点
取得時の記録取得日時/取得者/取得場所5点
保管・移送の記録受け渡し記録/保管者の変更履歴5点
保管場所のアクセス制御施錠/入退室管理/アクセス制限5点

(3項目のうち2項目のみ記載の場合は該当項目分のみ加点する部分点方式とする)

重要キーワード

用語説明
デジタルフォレンジックインシデント後の証拠収集・分析技術。揮発性の高い順の収集とチェーンオブカストディが要点
チェーンオブカストディ証拠の取得から廃棄まで、保管者・保管場所・受け渡し記録を一貫して維持する管理プロセス
ライトブロッカー対象ディスクへの書き込みを禁止し、原本の完全性を保ちながら証拠イメージを取得する装置
ライブフォレンジック稼働中のシステムからメモリ・プロセス・ネットワーク接続などの揮発性データを取得する手法
ハッシュ値による完全性検証MD5/SHA-256等で証拠の取得時・解析時のハッシュ値を比較し改変の有無を確認する手法
マルウェア解析感染端末のフォレンジック調査と併せて実施される、悪性コードの挙動分析

まとめ

  • 午前I視点: ライトブロッカーによる書き込み防止、ハッシュ値の継続的な検証、チェーンオブカストディの記録義務など、証拠保全の基本原則を正確に押さえる
  • 午前II視点: ライブフォレンジックとデッドフォレンジックの違い、MACタイムの改変可能性など、実務で誤解しやすい技術的詳細が問われる
  • 午後視点: 電源状態への対応・原本への直接アクセス回避・チェーンオブカストディの記録という3点が調査手順の適切性を判断する軸になる。法務部門との連携も意識する