フォレンジック調査に備える|平時にやるべき4つの準備

サイバー攻撃に遭ってからフォレンジック調査に着手したとき、「平時にこれをやっておけば、調査がもっとスムーズに進んだのに」と痛感する場面は少なくありません。本コラムでは、フォレンジック調査を効果的に遂行する観点から、平時のうちに準備しておくべきことを4つの柱に整理します。

記事一覧

デジタルフォレンジックに関する記事の一覧はこちらから

1.システム構成図・ネットワーク構成図の整備と最新化

まず重要なのが、パソコンやサーバーといった機器に加え、ファイアウォールなどのネットワーク機器も含めたシステム構成図・ネットワーク構成図の整備です。社内にどのような機器があり、それらがどのようにネットワークでつながっているのかを把握しておきます。

機器の増設やリプレースは随時発生するため、定期的な更新(最新化)も欠かせません。

なぜこれが重要なのか。構成図が分からないと、いざ調査に着手した際、調査対象となるデバイスや領域を特定できないという事態が起きます。その結果、調査を始めてから構成図を探し回ったり、記憶を頼りに作り直したりすることになり、フォレンジック調査の初動で大きく手間取ってしまいます。平時からの最新化が、初動のスピードを左右する重要なポイントです。

2.情報資産管理台帳の作成(データマッピング)

次に、どのサーバー・クラウドのどの領域に、どのようなデータが入っているのかを棚卸ししておくことが重要です。たとえば「このサーバーには契約書が入っている」「各会議体の議事録が入っている」「この事業部はこのフォルダを使っていて、顧客への提案書が入っている」といった具合に整理します。この情報の棚卸しをデータマッピングと呼びます。

これが明らかになっていると、フォレンジック調査がスムーズに進むだけでなく、被害範囲の特定につながります。すなわち、どの顧客に影響が及び、どの顧客の情報が漏えいしたのかを絞り込めるのです。

特に注意したいのが、ランサムウェア攻撃のケースです。データが暗号化されてしまうため、バックアップがなければ、そもそもどのデータをそのサーバーに保存していたのかすら分からなくなります。被害が見えなければ、どの顧客に報告すべきかも判断できません。こうした事態を避けるためにも、日頃から情報資産管理台帳を作成し、データマッピングを最新の状態に保っておくことが非常に大切です。

3.ログの保存状態の確認

3つ目は、ログの保存設定・保存期間の確認です。いざフォレンジック調査をしてみたら、必要なログが残っていなかったというケースは実際によく起きます。

たとえばMicrosoft 365の監査ログは、保存される設定になっていることが多いものの、標準設定では6か月程度しか保存されない場合があり、古いログが上書きされて残っていないことがあります。

では、どのくらいの期間ログを残しておけばよいのでしょうか。目安は、最低6か月、可能であれば1年間の保存期間を設定しておくことです。クラウド側でそこまで長く保存できない場合は、古いログが上書きされて消えないよう、別のサーバーや外付けハードディスクなど、ユーザー企業側で保存しておくことが必要になります。

4.社内外の対応フローの整備

最後に、サイバー攻撃を受けた場合の対応フローの整備です。インシデントを検知・発見した際に、どのように対応し、誰が対応するのかをあらかじめ決めておきます。

具体的には、まずどの部署・誰に報告するのかというエスカレーションルート、レポーティングルート、そして社内で連携すべき関係者の範囲を定めておきます。さらに、社内だけでなく、取引先・顧客、場合によっては監督官庁への報告も必要になります。誰が・いつ報告するのか、誰が報告内容を作成するのかまで決めておくことが大切です。

有事の際は緊急事態のため、こうした準備に手が回らず、「誰が、どのタスクを担当すべきか分からない」という状態に陥りがちです。それを防ぐためにも、平時の段階からフローを整備しておく必要があります。

あわせて重要なのが、弁護士やフォレンジック専門家といった社内外の専門家へ、いつ、どのタイミングでアサインを求めるかです。「もう1週間早く相談いただければ、初動対応が円滑た行えたのに。。。」と後悔するケースは少なくありません。スピードを重視し、社外の関係者も含めて速やかに関係者を集めることが、その後の対応を大きく左右します。

5.まとめ

フォレンジック調査に備えて平時に準備しておくべきことを整理します。

  • システム構成図・ネットワーク構成図を整備し、定期的に最新化する(調査対象の特定に直結)
  • 情報資産管理台帳(データマッピング)で、どこに何のデータがあるかを棚卸し(被害範囲の特定に直結)
  • ログの保存期間は最低6か月、可能なら1年。クラウド任せにせず企業側でも保存
  • 社内外の対応フローを整備し、報告・連携・専門家アサインのルートを事前に決めておく

フォレンジック調査の成否は、攻撃を受けてからの動きだけでなく、平時の備えの差で大きく変わります。今回の4つの観点から、自社の準備状況を一度点検しておくことをおすすめします。

フォレンジック調査ならTMIP&S

TMI総合法律事務所およびTMIプライバシー&セキュリティコンサルティングでは、サイバーインシデント対応支援、フォレンジック調査に対応しております。サービス内容の詳細や費用につきまして、お気軽にお問合せください。