午前I問題

ネットワークフォレンジックにおける調査手法に関する記述として、適切なものはどれか。

ア)ネットワークフォレンジックでは、ログを一切残さずリアルタイム監視のみで攻撃を追跡する。

イ)ネットワークフォレンジックでは、通信の痕跡(フローデータやパケットキャプチャ等)を収集・保存し、事後にインシデントの原因や影響範囲を分析する。

ウ)ネットワークフォレンジックは、ホスト内のファイルシステムの解析のみを対象とし、通信経路の調査は含まれない。

エ)ネットワークフォレンジックは、攻撃者の物理的な所在地を特定することを主目的とする手法である。

午前I の解答・解説を見る

正解: イ)

解説:

  • ア)不正解。ネットワークフォレンジックはリアルタイム監視に限らず、事後調査のためにログやトラフィックデータを収集・保存することが本質である。
  • イ)正解。ネットワークフォレンジックは、NetFlowなどのフロー情報やパケットキャプチャ等の通信記録を収集・保存し、インシデント発生後に侵入経路・攻撃手法・影響範囲を分析する手法である。
  • ウ)不正解。ホストのファイルシステム解析は「デジタルフォレンジック」全般の一部であり、ネットワークフォレンジックは通信経路・トラフィックを対象とする点が特徴。
  • エ)不正解。物理的所在地の特定は主目的ではなく、あくまで通信の内容や経路の分析が中心である。

午前II問題

NetFlow(またはIPFIX)によるトラフィック分析とフルパケットキャプチャによる分析の違いに関する記述として、最も適切なものはどれか。

ア)NetFlowは送信元・宛先IPアドレスやポート番号、バイト数等のフローメタデータを記録するのに対し、フルパケットキャプチャはペイロードを含む通信内容そのものを記録するため、詳細な調査ではキャプチャの方が有効だが保存容量を多く消費する。

イ)NetFlowとフルパケットキャプチャは記録する情報が完全に同一であり、性能面での違いしかない。

ウ)NetFlowはペイロードの内容まで記録するため、フルパケットキャプチャより詳細な調査に適している。

エ)フルパケットキャプチャはフローの集計情報のみを保持し、個別パケットの内容は保存しない。

午前II の解答・解説を見る

正解: ア)

解説:

  • ア)正解。NetFlow/IPFIXは送信元・宛先アドレス、ポート、プロトコル、バイト数、パケット数等の「メタデータ(誰が誰と通信したか)」を軽量に記録するのに対し、フルパケットキャプチャ(PCAP)はペイロードを含む生データを保存するため、マルウェアの通信内容やエクスプロイトの詳細解析に有効だが、記録容量が大きくなる。
  • イ)不正解。NetFlowはメタデータのみ、フルパケットキャプチャはペイロードまで含む点で情報量が大きく異なる。
  • ウ)不正解。NetFlowはペイロードを記録しない(メタデータのみ)ため、この記述は逆である。
  • エ)不正解。フルパケットキャプチャは個別パケットの内容(ペイロード含む)を保存する方式であり、記述が逆である。

午後問題

E社のSOCでは、社内ネットワークの主要スイッチでNetFlowを常時収集しており、疑わしい通信が検出された場合のみ該当セグメントで一時的にフルパケットキャプチャを開始する運用としている。ある日、内部の1台の端末Fから、深夜に大量の外部IPアドレスへ、通常業務では使用しないポート(TCP/4444)宛ての通信が多数発生していることがNetFlowの分析で判明した。

設問1

NetFlowのみでこの通信を検知できた理由を、NetFlowが記録する情報の特徴を踏まえて40字以内で述べよ。

設問1の解答・解説を見る

正解例: NetFlowは通信量・時間帯・宛先ポート等のメタデータを記録しており、異常な通信パターンを検知できるため。

解説・採点基準(計15点):

採点項目キーワード配点
NetFlowの記録内容宛先IP・ポート・通信量・時間帯等のメタデータへの言及8点
異常検知の観点通常業務と異なる通信パターン(時間帯・ポート・宛先数)の異常性7点

ペイロードの中身を見なくても、深夜時間帯・多数の外部IP・非標準ポートといったメタデータの組み合わせ自体が異常検知の重要な手がかりとなる点が、NetFlow分析の強みである。

設問2

この検知を受けてSOCが次に実施すべき対応と、その対応によって得られる情報を、それぞれ30字以内で述べよ。

設問2の解答・解説を見る

正解例:

対応:端末Fが接続するセグメントでフルパケットキャプチャを開始する。

得られる情報:通信のペイロード内容からC2通信やマルウェアの種別を特定できる。

解説・採点基準(計15点):

採点項目キーワード配点
次の対応該当セグメントでのフルパケットキャプチャ開始7点
得られる情報ペイロード解析によるC2通信・マルウェア特定等の詳細情報8点

TCP/4444は攻撃ツール(Metasploit等)の既定リスナーポートとして知られており、C2(Command and Control)通信の可能性が高い。NetFlowで異常を検知した後にフルパケットキャプチャへ切り替える段階的運用は、記録容量とフォレンジック精度のバランスを取る実務上の定石である。

重要キーワード

用語説明
NetFlow/IPFIX送信元・宛先IP、ポート、バイト数等のフローメタデータを記録するプロトコル・仕組み
フルパケットキャプチャ(PCAP)ペイロードを含む通信内容そのものを記録する詳細な調査手法
ネットワークフォレンジック通信記録を収集・保存し、インシデントの原因や影響範囲を事後分析する手法
C2通信(Command and Control)攻撃者がマルウェアに指令を送る通信。特定のポートやパターンで検知の手がかりとなる
トラフィック監視ネットワーク上の通信を継続的に観測し異常を検知する仕組み全般
IDS/IPSシグネチャや異常検知に基づき不正な通信をリアルタイムで検出・遮断する機器

まとめ

  • 午前I視点: ネットワークフォレンジックが通信の痕跡を収集・保存し事後分析する手法である点を押さえる
  • 午前II視点: NetFlow(メタデータ)とフルパケットキャプチャ(ペイロード含む)の記録内容と容量のトレードオフを正確に理解する
  • 午後視点: メタデータの異常パターンから侵害を検知し、段階的にフルパケットキャプチャへ移行する調査プロセスを論述できるようにする