フォレンジック調査報告書で何が分かる?記載内容と法務の関与

「サイバー攻撃のフォレンジック調査をすると、何が分かるのか。報告書の概要を知りたい」。フォレンジック調査は、専門ベンダーに任せきりになりがちですが、報告書に何が書かれ、どこに法務部門が関与すべきかを理解しておくことは重要です。本コラムでは、報告書の記載内容を整理したうえで、法務の観点から特に押さえておきたい2つの論点を解説します。

記事一覧

デジタルフォレンジックに関する記事の一覧はこちらから

1.フォレンジック調査報告書に記載される内容

フォレンジック調査では、最終的に報告書を作成し、報告会を実施して、どのような事案だったか、どのような侵入経路だったか、どこでどのような攻撃活動があったかをレポートします。報告書の記載内容は、大きく「調査の前提となる事項」と「調査結果に関する事項」に分けられます。

調査の前提となる事項としては、次のものを記載します。

  • 調査対象 どの端末・PC・サーバーを調査したのか
  • 調査範囲 ログの残っていた期間など
  • 調査範囲をどのように設定したのか、その設定の根拠

調査結果に関する事項としては、次のものを記載します。

  • 調査結果のサマリーと、どのような影響があったのか
  • 不正アクセスの概要・初期侵入の詳細(どの端末・どのアカウントが不正利用されて侵入されたのか)
  • 影響範囲の拡大の詳細(どの端末まで不正アクセスが及んだのか)といった被害状況
  • 情報漏えい、外部へのデータ持ち出し・不正送信があれば、その情報

そして最後に、調査結果から判明した脆弱性(どこに穴があったか)を踏まえ、今後の再発防止に関する事項を記載して、報告書を完成させます。

2.法務の関与点① 調査範囲の設定根拠と善管注意義務

ここからは、法務部門の役割という観点での留意点です。特に重要なのが、報告書に記載される「調査範囲の設定根拠」です。

なぜここが重要なのか。それは、被害を受けた企業が十分に善管注意義務を尽くして原因究明・事案把握をしたかに直結するからです。

たとえば、攻撃対象となった1台のサーバーだけを調査して、それで必要十分といえるでしょうか。答えは「ノー」です。横展開(ラテラルムーブメント)攻撃により、被害が連結された隣のサーバーにも広がっている可能性があるためです。その可能性を潰さないまま調査を終えてしまうと、被害を過小評価したり、マルウェアが他のサーバーに残ったまま調査終えてしまったりしかねません。

そのため、調査範囲が必要十分であることを合理的な根拠をもって説明できる必要があります。ここで活きてくるのが、ネットワーク構成図やシステム構成図です。これらを用いて、あるサーバーから別のサーバーへ横展開が可能か、あるいは完全に隔離されていて横展開できないか、といった考慮のもとに必要十分な調査範囲を設定します。

コストの面では、サーバーの台数が増えるほど調査コストは比例的に跳ね上がります。依頼企業からすれば、コストを抑えたいという動機はあるものの、調査範囲が足りなければ、原因究明も、被害範囲の正確な把握も、再発防止もできません。そのため、調査範囲の設定根拠には情報セキュリティ部とともに法務部もしっかり関与し、調査範囲の設定ロジックを積み上げておく必要があります。

3.法務の関与点② 不正アクセスの原因究明

もう一つの留意点が、報告書の「不正アクセスの概要」に記載される原因究明です。

なぜ不正アクセスを許してしまったのか?たとえば、ある脆弱性を突かれて、そこを経由して侵入された、といった原因です。この原因究明がはっきりしなければ、再発防止策を十分な精度で策定できず、その後の同様の攻撃は防げません。

どこに弱点・穴があったのかを正確に把握しておかないと、自社の弱点を克服することができません。万が一、見逃されたセキュリティホールに対して将来また同様の攻撃を受けてしまえば、企業としては、サイバー攻撃を許した事案に対して、善管注意義務を果たしていなかった、過失があったと認定されかねません。原因究明の不十分であることは、その最たる例といえます。

4.「調査は必要か」で迷わないために

こうした点を踏まえると、「そもそもフォレンジック調査は必要なのか」という入り口の論点で迷う企業もあります。

しかし、外部専門家による原因究明なしには、再発防止策も図りにくいのが実情です。したがって、サイバーインシデントが起れば、「まずはフォレンジックベンダーを招集する」こうした意識を持つことが大切です。

5.まとめ

フォレンジック調査報告書と法務の関与点を整理します。

  • 報告書は「調査の前提」(調査対象・範囲・設定根拠)と「調査結果」(サマリー・初期侵入・被害拡大・情報漏えい・再発防止策)で構成される
  • 調査範囲の設定根拠は善管注意義務に直結。横展開の可能性を構成図で検討し、必要十分な範囲を設定する。ここに法務が関与する
  • 原因究明が不十分だと再発防止策の精度が落ち、再攻撃時に過失を問われかねない
  • 入り口で迷わず、インシデント発生時はまずフォレンジックベンダーを招集する意識を持つ

フォレンジック調査は、技術的な原因究明であると同時に、企業が善管注意義務を尽くしたことを示す土台でもあります。報告書の構成と法務の関与点を理解し、有事に備えておくことをおすすめします。

フォレンジック調査ならTMIP&S

TMI総合法律事務所およびTMIプライバシー&セキュリティコンサルティングでは、サイバーインシデント対応支援、フォレンジック調査に対応しております。サービス内容の詳細や費用につきまして、お気軽にお問合せください。