午前I問題

複数のログソースを扱うシステムにおける時刻同期に関する記述として、最も適切なものはどれか。

ア)NTP(Network Time Protocol)はUDP123番ポートを使用し、階層構造(Stratum)によって基準時刻源からの距離を表す。

イ)各サーバのローカルクロックにはドリフト(時刻のずれ)が生じないため、NTPによる時刻同期は不要である。

ウ)タイムゾーンが異なるログを比較する際は、いずれか一方のタイムゾーンに合わせず、それぞれのローカル時刻のまま突き合わせるのが原則である。

エ)NTPサーバが1台でも稼働していれば、组织内の全システムの時刻精度は完全に保証される。

午前I の解答・解説を見る

正解: ア

解説:

  • ア)正解。NTPはUDP123番を使用し、Stratum 0(原子時計・GPS等の基準時刻源)を頂点として、Stratum 1、Stratum 2…と階層的に時刻を配信する仕組みである。
  • イ)不正解。サーバの水晶発振子には個体差があり、時間経過とともにクロックドリフトが必ず発生するため、NTPによる定期同期が必要である。
  • ウ)不正解。タイムゾーンが異なるログを比較する際は、UTC等の単一の基準時刻に統一してから突き合わせるのが原則であり、ローカル時刻のままでは前後関係を誤認する。
  • エ)不正解。NTPサーバが1台でも、ネットワーク遅延・非同期のクライアント設定・単一障害点のリスクがあり、全システムの精度を「完全に」保証するものではない。

午前II問題

インシデント対応におけるタイムライン分析(Timeline Analysis)に関する記述として、適切なものはどれか。

ア)スーパータイムライン(Super Timeline)とは、ファイルシステムのMACB時刻(Modified/Accessed/Changed/Birth)のみを対象とし、レジストリやイベントログの情報は含めない解析手法である。

イ)タイムライン分析では、複数のログソース(ファイアウォール・EDR・認証ログ・アプリケーションログ)のタイムスタンプを時刻同期した上で統合し、攻撃の時系列的な因果関係を再構築する。

ウ)ログのタイムスタンプはシステムが自動生成する客観的情報であるため、攻撃者による改ざんの対象にはならない。

エ)タイムライン分析はインシデント発生後の報告書作成のみに用いられ、封じ込め・根絶フェーズの意思決定には活用できない。

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。スーパータイムラインはツール(例:log2timeline/plaso)を用いて、MACB時刻に加えレジストリ変更・イベントログ・ブラウザ履歴・実行痕跡(Prefetch等)など多様なソースを単一のタイムラインに統合する手法である。
  • イ)正解。タイムライン分析の本質は、異なるログソースを時刻同期して突き合わせ、「いつ・どこで・何が起きたか」の因果関係を再構築(アタックリコンストラクション)することにある。
  • ウ)不正解。攻撃者はタイムスタンプ改ざん(タイムストンピング:Timestomping)によってファイルのMACB時刻を偽装し、フォレンジック調査を妨害する手口を用いることがある。MITRE ATT&CKでもT1070.006として分類されている。
  • エ)不正解。タイムライン分析は初動対応時点でも活用され、攻撃の進行状況・影響範囲の把握を通じて封じ込め範囲の判断に役立つ。

午後問題

H社では、社内の複数システムから侵害の兆候が報告され、CSIRTメンバーのI氏が調査を行うことになった。各ログソースのタイムスタンプは以下のとおりであった。

[ファイアウォールログ] タイムゾーン: JST(UTC+9)
10:15:03  外部IP 203.0.113.50 → Webサーバ (TCP:443) 通信許可

[Webサーバのアプリケーションログ] タイムゾーン: UTC
01:15:20  /upload.php へのファイルアップロード要求(Webシェルと疑われるファイル)

[EDRログ] タイムゾーン: JST(NTP未同期、実時刻より12分進んでいる)
10:29:15  webshell.php から cmd.exe の起動を検知

[認証ログ(ドメインコントローラ)] タイムゾーン: JST
10:35:41  管理者アカウントによる不審なログイン成功(送信元: Webサーバ)

調査の結果、EDRが動作するサーバのNTP設定に不備があり、実際の時刻より12分進んだ状態で稼働していたことが判明した。

設問1

上記4つのログを、実時刻(真の発生順序)に基づいて時系列に並べ直し、それぞれの事象が何を意味するかを1行で述べよ。EDRログの時刻補正を必ず行うこと。

設問1の解答・解説を見る

正解例:

順序補正後時刻(JST)ソース事象
①10:15:03ファイアウォール外部IPからWebサーバへの通信が許可され侵入の糸口となった
②10:15:20Webアプリ(UTC→JST変換:01:15:20+9h)Webシェルとみられる不正ファイルがアップロードされた
③10:17:15(10:29:15−12分)EDR(時刻補正後)設置されたWebシェルからcmd.exeが起動され、コマンド実行が行われた
④10:35:41ドメインコントローラWebサーバを踏み台に管理者アカウントで不審ログインが行われ、権限昇格・横展開の兆候がみられる

解説・採点基準(計15点):

採点項目キーワード配点
UTCログのJST変換(+9時間)が正しいUTC→JST、+9時間4点
EDRログの−12分補正が正しいNTPドリフト補正、−12分4点
4事象の時系列順序が正しい(FW→Web→EDR→認証)時系列順序4点
各事象の意味づけが概ね妥当侵入・Webシェル設置・コマンド実行・権限昇格3点(各事象の説明不足は部分点)

設問2

本事例のようにログソース間で時刻のずれが生じる場合、正確なタイムライン分析を阻害する要因となる。再発防止のためにI氏が組織に提案すべき対策を2つ、具体的に述べよ。

設問2の解答・解説を見る

正解例:

  1. 社内の全サーバ・ネットワーク機器に対し、信頼できる基準時刻源(社内NTPサーバまたは外部の階層1〜2NTPサーバ)への同期を必須化し、NTPサービスの稼働状態と同期誤差を定期的に監視・アラート化する。
  2. ログ集約基盤(SIEM等)への取り込み時に、各ログのタイムゾーン情報を明示的に記録した上でUTC等の単一基準に正規化して保存し、分析者がタイムゾーン変換ミスを起こさない仕組みを構築する。

解説: NTP同期の欠如やタイムゾーンの不統一は、インシデント対応において攻撃の前後関係を見誤らせる重大なリスクである。恒久対策としては「時刻同期の技術的担保」と「ログ正規化によるヒューマンエラー防止」の両輪が求められる。

採点基準(計15点):

採点項目キーワード配点
NTP同期の必須化・監視の言及NTP同期、監視・アラート7点
ログのタイムゾーン正規化・UTC統一の言及タイムゾーン正規化、UTC統一6点
具体性(監視や仕組み化まで踏み込んでいる)—2点

重要キーワード

用語説明
タイムライン分析複数ログソースのタイムスタンプを時刻同期した上で統合し、攻撃の時系列的な因果関係を再構築する手法
スーパータイムラインMACB時刻・レジストリ・イベントログ・実行痕跡等を単一の時系列に統合したフォレンジック解析成果物
アタックリコンストラクションインシデント調査において攻撃の全体像(侵入から影響発生まで)を時系列に沿って再現すること
タイムストンピング攻撃者がファイルのタイムスタンプを改ざんし、フォレンジック調査を妨害する手口(MITRE ATT&CK T1070.006)
NTP(Network Time Protocol)ネットワーク機器の時刻を階層構造(Stratum)で同期するプロトコル。UDP123番を使用
クロックドリフトサーバのローカルクロックが時間経過とともに実時刻からずれていく現象

まとめ

  • 午前I視点: NTPの階層構造(Stratum)とUDP123番の基礎知識、時刻同期の必要性を押さえる
  • 午前II視点: スーパータイムラインの構成要素とタイムストンピングという妨害手口の存在を理解し、タイムライン分析が初動対応にも活用される点に注意
  • 午後視点: 複数ログのタイムゾーン変換・クロックドリフト補正を正確に行った上で時系列を再構築し、根本原因(NTP未同期)に対する恒久対策を論述する力が問われる