
「サイバー攻撃のフォレンジック調査をすると、何が分かるのか。報告書の概要を知りたい」。フォレンジック調査は、専門ベンダーに任せきりになりがちですが、報告書に何が書かれ、どこに法務部門が関与すべきかを理解しておくことは重要です。本コラムでは、報告書の記載内容を整理したうえで、法務の観点から特に押さえておきたい2つの論点を解説します。
記事一覧
デジタルフォレンジックに関する記事の一覧はこちらから
1.フォレンジック調査報告書に記載される内容
フォレンジック調査では、最終的に報告書を作成し、報告会を実施して、どのような事案だったか、どのような侵入経路だったか、どこでどのような攻撃活動があったかをレポートします。報告書の記載内容は、大きく「調査の前提となる事項」と「調査結果に関する事項」に分けられます。
調査の前提となる事項としては、次のものを記載します。
- 調査対象 どの端末・PC・サーバーを調査したのか
- 調査範囲 ログの残っていた期間など
- 調査範囲をどのように設定したのか、その設定の根拠
調査結果に関する事項としては、次のものを記載します。
- 調査結果のサマリーと、どのような影響があったのか
- 不正アクセスの概要・初期侵入の詳細(どの端末・どのアカウントが不正利用されて侵入されたのか)
- 影響範囲の拡大の詳細(どの端末まで不正アクセスが及んだのか)といった被害状況
- 情報漏えい、外部へのデータ持ち出し・不正送信があれば、その情報
そして最後に、調査結果から判明した脆弱性(どこに穴があったか)を踏まえ、今後の再発防止に関する事項を記載して、報告書を完成させます。
プライバシー&セキュリティニュース
2.法務の関与点① 調査範囲の設定根拠と善管注意義務
ここからは、法務部門の役割という観点での留意点です。特に重要なのが、報告書に記載される「調査範囲の設定根拠」です。
なぜここが重要なのか。それは、被害を受けた企業が十分に善管注意義務を尽くして原因究明・事案把握をしたかに直結するからです。
たとえば、攻撃対象となった1台のサーバーだけを調査して、それで必要十分といえるでしょうか。答えは「ノー」です。横展開(ラテラルムーブメント)攻撃により、被害が連結された隣のサーバーにも広がっている可能性があるためです。その可能性を潰さないまま調査を終えてしまうと、被害を過小評価したり、マルウェアが他のサーバーに残ったまま調査終えてしまったりしかねません。
そのため、調査範囲が必要十分であることを合理的な根拠をもって説明できる必要があります。ここで活きてくるのが、ネットワーク構成図やシステム構成図です。これらを用いて、あるサーバーから別のサーバーへ横展開が可能か、あるいは完全に隔離されていて横展開できないか、といった考慮のもとに必要十分な調査範囲を設定します。
コストの面では、サーバーの台数が増えるほど調査コストは比例的に跳ね上がります。依頼企業からすれば、コストを抑えたいという動機はあるものの、調査範囲が足りなければ、原因究明も、被害範囲の正確な把握も、再発防止もできません。そのため、調査範囲の設定根拠には情報セキュリティ部とともに法務部もしっかり関与し、調査範囲の設定ロジックを積み上げておく必要があります。
3.法務の関与点② 不正アクセスの原因究明
もう一つの留意点が、報告書の「不正アクセスの概要」に記載される原因究明です。
なぜ不正アクセスを許してしまったのか?たとえば、ある脆弱性を突かれて、そこを経由して侵入された、といった原因です。この原因究明がはっきりしなければ、再発防止策を十分な精度で策定できず、その後の同様の攻撃は防げません。
どこに弱点・穴があったのかを正確に把握しておかないと、自社の弱点を克服することができません。万が一、見逃されたセキュリティホールに対して将来また同様の攻撃を受けてしまえば、企業としては、サイバー攻撃を許した事案に対して、善管注意義務を果たしていなかった、過失があったと認定されかねません。原因究明の不十分であることは、その最たる例といえます。
4.「調査は必要か」で迷わないために
こうした点を踏まえると、「そもそもフォレンジック調査は必要なのか」という入り口の論点で迷う企業もあります。
しかし、外部専門家による原因究明なしには、再発防止策も図りにくいのが実情です。したがって、サイバーインシデントが起れば、「まずはフォレンジックベンダーを招集する」こうした意識を持つことが大切です。
5.まとめ
フォレンジック調査報告書と法務の関与点を整理します。
- 報告書は「調査の前提」(調査対象・範囲・設定根拠)と「調査結果」(サマリー・初期侵入・被害拡大・情報漏えい・再発防止策)で構成される
- 調査範囲の設定根拠は善管注意義務に直結。横展開の可能性を構成図で検討し、必要十分な範囲を設定する。ここに法務が関与する
- 原因究明が不十分だと再発防止策の精度が落ち、再攻撃時に過失を問われかねない
- 入り口で迷わず、インシデント発生時はまずフォレンジックベンダーを招集する意識を持つ
フォレンジック調査は、技術的な原因究明であると同時に、企業が善管注意義務を尽くしたことを示す土台でもあります。報告書の構成と法務の関与点を理解し、有事に備えておくことをおすすめします。
フォレンジック調査ならTMIP&S
TMI総合法律事務所およびTMIプライバシー&セキュリティコンサルティングでは、サイバーインシデント対応支援、フォレンジック調査に対応しております。サービス内容の詳細や費用につきまして、お気軽にお問合せください。
TMIプライバシー&セキュリティコンサルティング 代表
TMI総合法律事務所 パートナー弁護士
日本企業のサイバーインシデント対応およびデータ利活用・EUデジタル規制対応の双方に特化した国内でも数少ないIT・プライバシー法務の専門家。日本企業のサイバー危機対応およびデータ規制分野における第一人者の一人として上場企業、グローバル企業を含む多数の企業を支援している。
クラウド、インターネット・インフラ/コンテンツ、SNS、アプリ・システム開発、アドテクノロジー、ビッグデータアナリティクス、IoT、AI、サイバーセキュリティ分野における法務を専門とする。
主な専門領域:
- 企業へのサイバー攻撃・情報漏えいインシデント対応
- 個人情報保護法に適合したDMP/CDP導入支援
- GDPR、EUデータ法、EU AI法、サイバーリジリエンス法対応
- 国内外データ保護規制に基づくセキュリティアセスメント
セキュリティISMS認証機関公平性委員会委員長、社団法人クラウド利用促進機構(CUPA)法律アドバイザー、経済産業省情報セキュリティタスクフォース委員を歴任。
主な実績:
【サイバー攻撃・情報漏えいインシデント対応(有事対応)】
- 初動調査・ディレクション: インシデント発生時の初動調査支援や、フォレンジック調査のスコープ決定、業者選定のディレクション
- トリアージと被害拡大防止: 被害状況の初動把握(トリアージ)を行い、システム稼働停止の判断や二次被害防止のアドバイス
- 第三者委員会の組成・運営: 外部の情報漏えい事故調査委員会や再発防止委員会の組成、および委員長への就任
- 当局および対外対応: 個人情報保護委員会への速報・確報、警察への被害届出、プレスリリース作成、記者会見の支援まで総合的サポート
- 法的手続・被害回復: インシデントに伴う損害賠償請求、ベンダへの責任追及、刑事告訴などの法的措置
【データ利活用・プライバシー対応支援】
- 高度データの利活用支援: 人事・顧客データに加え、Cookie、バイタルデータ、生体情報データ、IoT、AI等の利活用における適法性評価
- 匿名加工情報の評価: ビッグデータ利活用における「匿名加工手続き」の個人情報保護法適合性評価
- DMP/CDP・アドテクノロジー: アドテクノロジーやビッグデータアナリティクス分野における実務支援
【プライバシーガバナンス構築の支援】
- 体制構築・規程整備: セキュリティ管理委員会の組成、各種ポリシー、管理規程、インシデント対応マニュアル等の策定・改定支援
- リスクアセスメント: セキュリティアセスメントやプライバシーインパクトアセスメント(PIA)を通じた分析
- 教育・研修: 経営層向けのレクチャーから事業部向けのセキュリティ研修
- リスク転嫁支援: 経済的インパクトを抑えるためのサイバーセキュリティ保険の導入支援や、保険料割引のためのセキュリティ診断
【IT・先端技術の法的支援】
- 多産業分野のアドバイス: クラウド、インターネット・インフラ、SNS、アプリ・システム開発、スマートシティ等の各分野で法的助言
- 適合性評価: クラウド導入に伴う国内外の個人情報保護法、およびガイドライン等の適合性評価
【国内外の個人情報保護規制へのアドバイス】
- 国内法: 個人情報保護法、不正競争防止法、電気通信事業法等に加え、資金決済法、特定商取引法等
- 海外法・規制: EUのGDPR、米国のCCPA、およびアジア・アフリカ・南米・中東各地域の個人情報保護法への対応、EUデータ法、EU AI法、サイバーリジリエンス法などEUデジタル規制対応、海外当局対応、IGDTA(Intra-Group Data Transfer Agreement)対応
- 国際基準: PCI-DSS要件やISMS認証基準への対応、米国財務省のOFAC規制(身代金支払いに関する制裁リスク)
TMIプライバシー&セキュリティコンサルティング
首席フォレンジック・エンジニア
デジタルフォレンジックとeDiscoveryサービスを提供する日系ベンダーにて約12年間勤務し、第三者調査委員会対応、コンプライアンス事案における社内調査対応、米国当局調査におけるeDiscovery対応など、多くの日本企業を支援してきた。その後、国内弁護士事務所にてフォレンジックチーム立上げに携わり、第三者調査委員会や内部通報事案においてフォレンジック調査を担当した。常に高いプレッシャーのかかるフォレンジック調査の現場においても、持ち前の冷静さとポーカーフェイスを崩すことなく淡々と仕事を進め、クライアントの要求に120%の対応をすることを信条とする。
<実績>
- メディア事業者の労務事案における、スマートフォン保全とLINE履歴解析による原因究明調査
- 運送事業者の情報持ち出し事案における、PCおよびスマートフォン保全と、削除データ復元やWEB閲覧履歴の解析による原因究明調査
- メーカーのキックバック事案における、Microsoft365のメールデータ収集と、メールデータのレビューによる原因究明調査
- 金融事業者のビジネスメール詐欺(BEC:Business Email Compromise)事案における、PC保全およびMicrosoft365のログ収集と、解析による原因究明調査と再発防止策の提案
- 商社のDOS攻撃事案における、VPNログ収集およびPC保全と、解析による原因究明調査と再発防止策の提案
- ヘルスケア企業のランサムウェア被害事案における、VPNログ収集およびPC保全と、解析による原因究明調査と再発防止策の提案