デジタルフォレンジックツールは、サイバー犯罪の解決に向け、デジタルデバイスから証拠を収集します。現在利用できる最高のデジタルおよびコンピューターフォレンジックツールについて、知っておくべきことをすべて紹介します。
デジタルフォレンジックとは?
デジタルフォレンジックとは、サイバー犯罪の解決に向け、裁判所で利用できるデジタルデバイス上の証拠を発見、保全、分析、記録、提示する一連の手続きです。サイバー犯罪にはデジタルデバイスとネットワークが関与し、それらが犯罪に使われる場合もあれば、標的になる場合もあります。
いずれの場合も、これらのシステムに保存された膨大なデータが、証拠発見の鍵となる可能性があります。調査によると、サイバー犯罪による世界の年間被害額は2025年までに10.5兆ドルに達するとされています。そのため、証拠保全の連鎖に基づく捜査でデジタルデバイスを利用することが不可欠なのは明らかです。
デジタルフォレンジックツールとは?
サイバー犯罪の件数が日々増加するなか、捜査官には、膨大な情報を安全かつ効率的、合法的に調べるためのデジタルフォレンジックツールが必要です。
コンピューターフォレンジックツールは、証拠の取得プロセスを簡素化し、法的手続きに利用できる詳細なレポートを提供します。デジタルフォレンジックソフトウェアには複数のカテゴリーがあり、数多くのテクノロジーを単一のプラットフォームにまとめたラッパーツールの購入をおすすめします。
こちらもおすすめ:主要SIEMツール:セキュリティ情報およびイベント管理
主要なデジタルフォレンジックツールおよびソフトウェア
The Sleuth Kit(TSK)とAutopsy
The Sleuth Kit(TSK)とAutopsyは、Sleuth Kitが開発したオープンソースのデジタルフォレンジックツールです。Autopsyは、スマートフォンやハードドライブを効果的に調査できる、シンプルなグラフィカルユーザーインターフェース(GUI)ベースのプログラムです。ソフトウェアのプラグインアーキテクチャにより、PythonまたはJavaでカスタムモジュールを開発したり、アドオンモジュールを追加したりできます。
TSKは、ディスクイメージを調査し、そこからファイルを取得できるコマンドラインツール群とCライブラリで構成されています。Autopsyの裏側で使われることが多いツールです。
主な特徴
- 大規模な案件で捜査官と共同作業できます。
- タイムライン分析により、活動の特定を支援します。
- キーワード検索を使えば、特定の用語や正規表現パターンに言及するファイルを見つけられます。
- コンピューターフォレンジックソフトウェアがWebブラウザーから活動情報を収集し、ユーザーの活動の特定を支援します。
- レジストリー分析により、最近アクセスされたUSBデバイスや文書を特定できます。
- LNKファイル分析により、アクセスされた文書やショートカットを特定できます。
- このツールはAndroidに対応し、連絡先、通話履歴、SMSからデータを抽出できます。
- デジタルフォレンジックソフトウェアには拡張可能なレポート基盤があり、調査用にHTML、XLS、Body File形式のレポートを作成できます。
- The Sleuth Kitから、Yaffs2、ext2、ext3、ext4、ISO9660(CD-ROM)、HFS+、FAT12、FAT16、FAT32、exFAT、NTFS、UFSなど、一般的なファイルシステムをサポートしています。
- その他の機能には、メール分析、EXIF、ファイルタイプによる並べ替え、メディア再生、サムネイルビューアー、ハッシュセットによるフィルタリング、タグ、Unicode文字列の抽出、ファイルタイプの検出などがあります。
価格:オープンソースのため、TSKとAutopsyは無料です。
OpenText EnCase Forensic
OpenText EnCase Forensicは、OpenText Securityが提供するデジタルフォレンジックツールです。数多くのデジタルデバイスからフォレンジックデータを検索、復号、収集、保全し、証拠の安全性を確保しながら、捜査ワークフローを滞りなく統合できます。
主な特徴
- 最適化されたパフォーマンス、幅広い言語サポート、高度なインデックス検索、堅牢な処理速度により、捜査を実施できます。
- シンプルでありながら説得力のあるプロフェッショナルレポートを作成できる、カスタマイズ可能なテンプレートを提供します。
- デジタルフォレンジックソフトウェアは、タスクを自動化・効率化し、徹底した捜査を可能にするEnScriptによって拡張できます。
- ワークフローの自動化により、ソフトウェア内を容易に移動し、効率的に証拠を発見できます。
- Symantec PGP v10.3、Dell Data Protection 8.17、Bitlocker XTS-AES、Microsoft Windows 10の暗号化をサポートしています。不要な遅延や損傷、データ破損を心配する必要はありません。
- Microsoft Windowsが生成するVolume Shadow Snapshot(VSS)バックアップをサポートし、破損、変更、削除されたファイルをフルボリュームとともに復元できます。また、調査前にデバイス上で何が起きた可能性があるかを解明できます。
- Apple File System(APFS)をサポートしています。
- Apple T2 Securityのバイパスを提供します。
価格:価格の詳細については、OpenTextの営業チームにお問い合わせください。
CAINE
Computer Aided Investigative Environment(CAINE)は、オープンソースのGNU/Linuxライブディストリビューションです。CAINEは、使いやすいGUIを提供し、さまざまな既存ソフトウェアツールを統合するよう構成された、包括的なフォレンジック環境を提供します。
主な特徴
- CAINEは、デジタル捜査の各段階を支援する相互運用可能な環境を提供します。
- 外部データストレージデバイスからCAINEを起動し、メモリー上で実行することも、物理システムまたは仮想システムにインストールすることもできます。
- ライブモードでは、オペレーティングシステム(OS)を起動せずに、データストレージデバイス上でCAINEを実行できます。
- Wormholeとしても知られるCAINE 11.0は最新バージョンで、Windows 10やWindows NTなどの旧OSを起動する情報システムで利用できます。
- RAMからタイムラインを自動抽出できます。
- ディスクイメージをraw形式および高度なファイル形式でインポートできます。
- Autopsy、TSK、PhotoRec、Wiresharkなどのツールを統合できます。
- 収集、調査、分析の各段階では、すべての調査メモを慎重に保全する必要があります。CAINEは、捜査の最後にこれらのメモを使って、シンプルでありながら包括的なレポートを作成します。
価格:オープンソースのため、CAINEは無料で利用できます。
SIFT Workstation
SIFT Workstationは、SANS Instituteが提供するオープンソースのフォレンジックおよびインシデント対応ツール群です。さまざまな環境で詳細なフォレンジック調査を実施できるよう構築されています。このデジタルフォレンジックプラットフォームは、最先端のオープンソースツールによって、デジタルフォレンジック技術と高度なインシデント対応機能を実現できることを示しています。
主な特徴
- SIFT Workstation VM Applianceをダウンロードするか、Ubuntu ISOファイル(最新版)をダウンロードしてインストールできます。また、Windows Subsystem for Linux(WSL)を使ってWindowsにダウンロード・インストールすることも可能です。
- メモリーイメージ、ネットワーク証拠、ファイルシステムなどを分析する強力な機能を提供します。
- SIFT Workstation VM Applianceでは、案件ごとにフォレンジック証拠が汚染されるのを防ぐスナップショットを作成できます。
- ファイルシステムは、NTFS、ISO9660 CD、HFS+、rawデータ、スワップ領域、RAMデータ、UFS1、UFS2、ext2、ext3、ext4、FAT12、FAT16、FAT32に対応しています。
- このソリューションは、証拠イメージとインシデント対応も幅広くサポートします。
- 対応ソフトウェアには、TSK、ClamAV、Volatility framework、Rekall frameworkが含まれます。
- log2timelineを使ってSUPERタイムラインを作成できます。
- ワークステーションのさまざまな側面を学ぶための豊富なリソースを提供します。
価格:SIFT Workstationは無料です。
こちらもおすすめ:キルウェアはその名のとおり破壊的なのか?
Volatility
The Volatility frameworkは、Volatility Foundationが提供する、RAMデータからデジタルアーティファクトを取得するためのオープンソースツール群です。Pythonで記述された高度なメモリーフォレンジックフレームワークは、調査対象システムに依存しない抽出技術を実行しながら、その実行時の状態を可視化します。
主な特徴
- Windows、Linux、macOS、Androidシステムに対応しています。
- 高速で効率的なアルゴリズムにより、不要なメモリー消費やオーバーヘッドなしに、大規模システムのRAMデータを分析できます。
- Volatilityは、dd、hiberfil.sysファイル、ダンプファイル、VMwareスナップショットファイル、E01、FDProなど、多くのファイル形式をサポートしています。
- コミュニティが作成・保守するVolatilityプラグインのメリットを活用できます。執筆時点で15人のコントリビューターがいます。
- カーネルメモリーを自動的に調査し、仮想マシンのイントロスペクションを実行して、マルウェアサンドボックスを操作できます。
- ネットワーク関連のデータ構造、GUIメモリー、コンソールの入出力バッファー、コマンド履歴を分析できます。
- Malware and Memory Forensics Trainingコースを無料で受講できます。
価格:Volatilityは無料です。
デジタルフォレンジックツールの選び方
デジタルデバイスのライブ分析が一般的だった1990年代初頭まで、デジタルフォレンジックツールは比較的新しいものでした。デジタルデバイスが複雑化するにつれ、捜査官を支援するコンピューターフォレンジックソフトウェアの必要性が明らかになりました。現在、市場には選ぶ価値のある選択肢がいくつもあります。
この記事では、主要なデジタルフォレンジックソフトウェア5つを詳しく検討しました。ただし、デジタルフォレンジックツールを購入する前に、必ずご自身でも十分に調査してください。