情報セキュリティマネジメント試験 練習問題 42:デジタルフォレンジックの手順
セキュリティインシデント発生時などに行われるデジタルフォレンジックについて述べた文として、正しいものはどれか。
- 証拠となるデータを収集する際は、元の記憶媒体に直接アクセスして解析を行い、処理時間を短縮することが重要である。
- 証拠保全の手続きにおいては、データの完全性を証明するため、取得前後のデータに対してハッシュ値を比較確認する。
- 証拠の改ざんを防ぐため、ネットワーク経由で対象機器にリモートログインし、稼働中の状態を直接修正することが望ましい。
- インシデント発生時は、まず被害を受けたシステムを再起動し、メモリ上のマルウェアを消去してから証拠を保全する。
- データの解析結果は、社内のシステム管理部門のみで共有し、外部の法執行機関や専門機関への提供は原則として行わない。
正解と解説を見る
正解:証拠保全の手続きにおいては、データの完全性を証明するため、取得前後のデータに対してハッシュ値を比較確認する。
「証拠保全の手続きにおいては、データの完全性を証明するため、取得前後のデータに対してハッシュ値を比較確認する」という説明が正解です。
【正解の理由】
デジタルフォレンジック(=法的な証拠性を保ったままデジタルデータを収集・解析する手法)では、収集したデータが改ざんされていないこと(完全性)を証明するため、元のデータと複製データのハッシュ値(=データから生成される一意の固定長文字列)を比較し、一致を確認することが必須の手順です。
【不正解の理由】
• 「元の記憶媒体に直接アクセスして解析を行い〜」という説明は、証拠データを破壊・変質させる恐れがあるため誤り(必ず複製を取り、複製に対して解析を行う)
• 「ネットワーク経由で対象機器にリモートログインし、稼働中の状態を直接修正することが望ましい」という説明は、証拠の完全性を損なうため誤り
• 「まず被害を受けたシステムを再起動し、メモリ上のマルウェアを消去してから〜」という説明は、メモリ上に残る重要な揮発性データ(揮発性証拠)を消失させてしまうため誤り
• 「外部の法執行機関や専門機関への提供は原則として行わない」という説明は、フォレンジックがそもそも訴訟や警察機関への証拠提供を目的とすることが多いため誤り