フォレンジック調査とは?必要な理由や実施手順、注意点を解説
フォレンジック調査とは、サイバー攻撃や情報漏洩が発生した際に実施する調査のことで、インシデント発生の原因究明や被害の拡大と再発防止、法的証拠の確保などを目的に行います。本記事では、フォレンジック調査の概要や必要な理由と実施手順、注意点について解説します。
目次
「フォレンジック調査」をご存じでしょうか?フォレンジック調査とは、サイバー攻撃や情報漏洩が発生した際に実施する調査のことで、インシデント発生の原因究明や被害の拡大と再発防止、法的証拠の確保などを目的に行われます。インターネットの普及とともにサイバー攻撃が増加しており、実施する企業も少なくありません。
本記事では、フォレンジック調査の概要や必要な理由と実施手順、注意点について解説します。フォレンジック調査について知りたい方、実施を検討している方は、ぜひ参考にしてください。
フォレンジック調査とは

フォレンジック(forensic)調査とは、セキュリティインシデント・不正アクセスなどの犯罪捜査や情報漏洩対策で実施される調査・分析技術のことです。コンピューターやネットワーク、外部メモリなどからデータを収集・解析し、刑事事件や裁判の法的証拠として活用します。
ここからは、フォレンジック調査の重要性と主な種類について解説します。
フォレンジック調査の重要性
インターネットやクラウドサービスの普及にともない、サイバー攻撃の件数も増加しています。以下は、法務省が発表したサイバー犯罪に関する検挙件数の推移データです。

上記によれば、サイバー犯罪の検挙件数は年々増加しており、2022年には過去最高の12,369件を記録しています。上記データは、検挙されたもののみを集計しているため、実際はさらに多くのサイバー攻撃が実施されているでしょう。サイバー攻撃が増加しているため、原因の調査や証拠集めを行うフォレンジック調査の重要性が高まっています。
フォレンジック調査の主な種類
フォレンジック調査には、主に以下の4種類が存在します。
- コンピュータフォレンジック
- モバイルデバイスフォレンジック
- ネットワークフォレンジック
- ファストフォレンジック
順に解説します。
コンピュータフォレンジック
コンピュータフォレンジックとは、パソコンやサーバー、HDDなどのデジタル機器を対象に行う調査のことです。調査を行う際には、データを複製して証拠用と解析用の2つを用意します。また、証拠となるデータが改ざんされていたり、機器自体が物理的に壊されていたりするケースも多く、データの普及が必要になる場合も少なくありません。
モバイルデバイスフォレンジック
モバイルデバイスフォレンジックとは、スマートフォンやタブレットなどのモバイルデバイスを対象に行う調査のことです。以下のデータを確認し、業務上の不正行為や情報漏洩、ハラスメントなどに関する調査を行います。
- メッセージやメールの内容
- 通話履歴
- 画像・動画データ
- 位置情報
- インターネットの利用履歴
- クラウドストレージに同期されたデータ
- アプリケーション内のデータ
モバイルデバイスは個人利用が多いため、調査時にはプライバシーへの配慮が欠かせません。同意を得るなどの手続きを行った上で、調査を行うことが重要です。
ネットワークフォレンジック
ネットワークフォレンジックとは、ネットワーク上の通信データを収集・分析する調査のことです。以下のログを収集して通信状況を分析し、サイバー攻撃や情報漏洩などのネットワークを利用したインシデント調査を行います。
- ファイアウォール
- ルーター
- サーバー
上記の分析により、不正アクセス・情報漏洩経路の特定や攻撃者の絞り込み、不審な通信の検知と未知の脅威検知が可能です。
ファストフォレンジック
ファストフォレンジックとは、迅速な原因究明を目的に、必要最低限の抽出と分析を行う調査のことです。通常、フォレンジック調査では詳細な調査が必要なため時間がかかります。ただ、インシデントの初期段階における状況把握など、緊急性に応じて短期間で実施するファストフォレンジックが行われます。
フォレンジック調査が必要な理由

続いて、フォレンジック調査が必要な4つの理由を解説します。
インシデント発生の原因究明
フォレンジック調査は、インシデント発生の原因究明を目的に行われます。例えば、自社のシステムに不正アクセスされた場合、フォレンジック調査を行えば原因や攻撃の種類を特定できます。
インシデント被害の拡大防止
インシデント発生時に、スピーディーな対応ができれば被害を最小限に抑えられます。例えば、パソコンのウイルス感染を早期発見した場合、他のデバイスへの感染を防止できるでしょう。フォレンジック調査による状況の把握は、被害の拡大防止が期待できます。
インシデントの再発防止
インシデントの再発防止にも、フォレンジック調査は役立ちます。フォレンジック調査では、攻撃の原因になった脆弱性や攻撃経路などを特定可能です。原因が究明できれば、今後のインシデント発生を防止するための策を講じられるでしょう。
法的証拠の確保
法的な証拠の確保も、フォレンジック調査を行う主な理由の一つです。証拠を保存できなければ、犯人の特定や責任の追及などができません。フォレンジック調査での証拠データの収集と保存により、証拠の改ざんと消失リスクを抑えられます。外部からのサイバー攻撃だけでなく、従業員や退職者が実施した内部不正の証拠集めにもフォレンジック調査が有効です。
フォレンジック調査の実施手順

フォレンジック調査の実施手順は以下の通りです。
- 証拠の保全
- データ復元
- 解析や分析
- 報告と対策などの検討
順に解説します。
1.証拠の保全
前述の通り、フォレンジック調査を実施する目的の一つは証拠保全ですが、デジタルデータは簡単に改変や改ざんができてしまうでしょう。裁判などの証拠として使えるよう正確性を保つために、データのオリジナリティと完全性を維持する証拠保全をまず実施します。具体的には、専門のツールを活用してオリジナルデータをコピーして証拠を記録します。
2.データ復元
証拠となるデータが犯人により改ざん・削除されていたり、機器自体が物理的に破壊されていたりするケースも少なくありません。特殊なソフトウェアや技術を活用して、データのリカバリーやバックアップからの復元を実施します。
3.解析や分析
保全・復元したデータの解析や分析を行い、インシデント発生の原因・現状を把握します。具体的には以下の分析手法が利用されます。
- タイムライン分析:インシデント発生を時間軸に沿って分析し、主なイベントを把握する
- パターン分析:データの傾向やパターンを分析し、事件の経緯や関係者の行動を把握する
4.報告と対策などの検討
調査完了後、解析・分析結果をまとめたレポートを作成し、報告を行います。レポートに記載される主な内容は、以下の通りです。
- 調査方法
- 利用したツール
- 分析結果
- 推論される事実
また、今後必要とされるアクションや、再発防止に向けた改善策も記載されるケースが一般的です。社内で検討し、セキュリティ対策を実施しましょう。
フォレンジック調査でやってはいけないこと

続いて、フォレンジック調査でやってはいけない事項を解説します。
システムのシャットダウン・再起動
システムのシャットダウンや再起動を行うと、メモリ内の一時データやログ、プロセス情報が消失して、ウイルス感染・情報漏洩などを調査できなくなるリスクがあります。調査を実施する際は、システムの電源を切らずにスリープモードで保存しましょう。
ネットワークに接続した状態での操作
ネットワークに接続した状態にすれば、攻撃者が証拠を消去したり、ウイルス感染が拡大したりするリスクがあります。証拠保全を行った後は、すぐにネットワークから切り離しましょう。
証拠ファイル・データの変更
調査前や調査中に、ファイルの開封・編集を行えば、タイムスタンプやメタデータが書き換えられてしまいます。証拠が失われたり、信用性が低下したりする原因になるため、注意しましょう。
フォレンジック調査の注意点

慎重にフォレンジック調査を行わなければ、証拠を保全できないだけでなく、二次被害につながるケースもあります。ここからは、フォレンジック調査の注意点を解説します。
準備や調査実施に時間がかかる
デジタル分析の調査はプロセスが複雑で、準備や調査の実施に多くの時間がかかります。慎重な調査が必要とされ、また誤った結論を避けるために複数の項目をチェックしなければなりません。多角的な分析を行えば、その分時間がかかるでしょう。
専門人材が必要とされる
フォレンジック調査の実施には、高度な専門スキルが必要です。ノウハウがない状態で実施すれば、証拠を保全できません。不適切な手順での調査は、正しい結果を導けなかったり、証拠能力が失われたりする原因になるでしょう。また、公平性や客観性を保つ目的もあり、基本的には社外の専門業者に依頼して行います。
データが多く、作業が膨大
近年はデジタル化を推進する企業が多く、データが多くなり作業が膨大になっています。フォレンジック調査を行う際には、必要なデータの収集や整理、分析をするため、データ量が増えればその分時間がかかります。
二次被害が起こる可能性がある
専門的な知識やスキルがない状態でフォレンジック調査に取り組むと、二次被害を引き起こす可能性があります。例えば、悪意のあるプログラムを実行してしまったり、重要なデータを消してしまったりするかもしれません。被害を抑えるためにも、無理に行わず専門家に任せましょう。
フォレンジック調査会社を選ぶ際のポイント

フォレンジック調査は、外部に委託して実施することが一般的です。最後に、調査会社を選ぶ際のポイントについて解説します。
専門性
フォレンジック調査に関する専門性を確認しましょう。フォレンジック調査の実施には、高い専門性やノウハウが求められますが、必要なノウハウを兼ね備えている人材は多くありません。依頼先を選定する際には、実績を確認するとともに、どのような人材が在籍しているかをチェックすると良いでしょう。
対応力
対応力の高さも、フォレンジック調査会社を選定する際に確認すべき事項です。フォレンジック調査では、コンピューターやモバイルデバイス、ネットワークなど、多様な調査と原因の究明、解決策の提案が求められます。また、海外から日本に対するサイバー攻撃も行われており、幅広い対応力が必要です。
まとめ

フォレンジック調査とは、セキュリティ上の脅威・不正アクセスなどの犯罪捜査や情報漏洩対策で実施される調査・分析技術のことです。コンピューターやネットワーク、外部メモリなどからデータを収集・解析し、刑事事件や裁判の法的証拠として活用します。
インターネットやクラウドサービスの普及にともない、サイバー攻撃の件数も増加しています。手法も高度化・巧妙化しており、どの企業も攻撃の対象になる可能性があるでしょう。フォレンジック調査は、犯人の特定と責任の追求だけでなく、インシデント発生の原因究明や被害の拡大と再発防止にも役立ちます。
ただ、フォレンジック調査には時間がかかるため、その間に情報漏洩が発生すれば、企業の信用性やブランドイメージが低下してしまうでしょう。漏洩を早く察知し、適切な対応を取れる体制の整備が重要です。情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。
自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!


