デジタルフォレンジック:証拠の取り扱いから証拠能力まで

主な洞察

  • デジタルフォレンジックとは、デジタルシステムからのデータを復元、保全、調査、報告を行い、その結果が信頼できるものとなるようにするものであり、NIST SP 800-86では、収集、調査、分析、報告という4つの段階が定められている。
  • そのNISTの刊行物では、事実上すべての組織がデジタルフォレンジックを実施する能力を必要としていると述べられている一方で、調査の実施に関するガイドであるとは明言していない。
  • フォレンジック対策用サーフェスは、1つではなく2つのATT&CK戦術にまたがるようになりました: T1070 TA0005「ステルス」に基づくインジケーターの削除、および T1685 2026年4月14日に作成された「TA0112 防御機能の障害」の下のツールを無効化または変更する。
  • 規則(EU)2023/1543は2026年8月18日から適用され、欧州委員会事務局は、各配信チャネルごとに、フォールバック配信においても真正性を確保する方法を明記した緊急時対応ガイダンスを事前公表した。
  • フォレンジック対応の準備態勢は、捜査スキルというよりもむしろデータ保存に関する判断であり、脅威インテリジェンスの報告書では、標準的な90日間のログ保存期間では、組織が長期にわたり潜伏する侵入を検知できないことが明確に指摘されている。

デジタルフォレンジックとは、デジタルシステムからのデータをその完全性を維持したまま特定、収集、調査、分析し、何が起こったかを明らかにして立証することを目的とした、法科学の一分野である。サイバーフォレンジックやコンピュータフォレンジックとも呼ばれ、サイバーセキュリティに取って代わるものではなく、その一翼を担うものである。

企業のセキュリティチームがそのような機能を必要とするのには、実用的な理由があります。規制上の通知義務は情報漏洩の範囲によって決まりますが、その範囲はアラートそのものではなく、証拠の問題です。証拠は、データがローテーションによって削除される前に誰かが保存しておいた場合にのみ存在します。そのため、フォレンジックは調査となるはるか以前から、アーキテクチャ上の問題となっているのです。

このガイドでは、フォレンジックの手順、デジタル証拠とは何か、それを保護するものは何か、この分野の分科、攻撃者が記録そのものをどのように攻撃するか、何が有効と認められるかを決定する基準や規則、そしてまず行わなければならない準備作業について解説します。

デジタルフォレンジックとは何ですか?

この分野にはいくつかの名称があります。NISTはこれを「デジタルフォレンジック」と呼び、「コンピュータおよびネットワークフォレンジックとも呼ばれる」と記し、これを「情報の完全性を維持しつつ、データの特定、収集、検査、および分析を行うための科学の応用」と定義しています(NIST SP 800-86、2006年8月)。 「サイバーフォレンジック」と「コンピュータフォレンジック」は、同じ実務を指すほぼ同義語であり、本ページではこれらを3つのトピックではなく、1つのトピックとして扱っている。

対象となる資料についても、明確な定義が定められている。米国国立司法研究所(NIJ)は、デジタル証拠を「二進法形式で保存または伝送され、法廷で証拠として採用される可能性のある情報」と定義しており、「現在では、電子犯罪だけでなく、あらゆる種類の犯罪の起訴に利用されている」と指摘している(NIJ)。

デジタルフォレンジックはサイバーセキュリティと同じものですか?

いいえ。デジタルフォレンジックは、デジタルシステムに適用される法科学の一分野であり、サイバーセキュリティは、それが支えるより広範な実践分野です。サイバーセキュリティは、攻撃の防止、検知、阻止を目的としています。一方、フォレンジックは、何らかの事象が発生した後に開始され、「何が起きたのか」「その答えを立証できるか」という、より限定的な問いを立てます。

隣接する学問分野が扱う3つの問いを区別すれば、その区別をより明確に保つことができます。

規律 この質問が扱う内容 詳細はこちら
デジタルフォレンジック 一体何が起きたのか、そしてそれを証明できるのだろうか? このページ
事件レスポンス どうすればこれを止められるのでしょうか? 事件レスポンス
脅威ハンティング 何か見落としていることはありますか? 脅威ハンティング

キャプション:これら3つの分野は、ツールや人材の面で重なり合っていますが、それぞれが解き明かそうとする課題は異なり、評価の基準も異なります。

インシデント対応は、封じ込め、根絶、復旧を担当し、フォレンジックはそれらと重複することなく、インシデント対応に情報を提供します。調査結果をトリアージやケース管理へと導くワークフローはインシデント調査に属し、検知、調査、対応を統合した一連のプロセスは、脅威の検知、調査、対応の範疇に含まれます。

なぜデジタルフォレンジックが重要なのでしょうか?

というのも、規制当局や保険会社、あるいは裁判所が問うのは、運用上の問題ではなく、証拠に関する問題だからです。どの記録に、誰が、いつアクセスしたのか。提示されたコピーが原本と同一かどうか。誰がそれを扱ったかを誰かが証明できるかどうか。攻撃を阻止したにもかかわらず、こうした質問に答えられない組織は、セキュリティ上の問題は解決したものの、法的・規制上の問題は未解決のまま残していることになります。

法科学のプロセスはどのように行われるのか

NIST SP 800-86では、このプロセスを4つの基本的なフェーズとして説明しており、これは多くの企業プログラムの基盤となっているモデルです。

  1. 収集:データ源となり得る対象を特定し、ラベル付けを行い、記録し、データを取得すること。
  2. 検証:収集したデータを法科学的手法で処理し、特に注目すべきデータを抽出する。
  3. 分析:法的に正当な手法を用いて試験結果を分析し、有用な情報を導き出すこと。
  4. 報告:結果の報告、実施した措置の説明、および改善策の提案。

取得したデータがどのように調査結果となるかを示す4段階の法科学的なプロセスフロー。各段階は、文書化と証拠の保管・管理の連鎖によって裏付けられている。
NIST SP 800-86に規定されるフォレンジックプロセスは4つのフェーズで進行し、その全フェーズにわたって文書化と証拠管理の連鎖が確保される。

これら4つの段階を、NISTが定義する「鑑識」の定義(すなわち、特定、収集、検査、分析)と混同しないでください。その定義は、この分野がどのような活動を行うかを説明したものです。一方、これらの段階は、事件の捜査がどのように進められるかを説明したものです。

また、この刊行物は、その限界についても異例なほど率直に述べている。NISTは、このガイドについて「デジタルフォレンジック調査の実施指針として用いるべきではない」と明記し、さらに、これを法的助言と解釈したり、犯罪行為の捜査の根拠として用いたりしてはならないと付け加えている。これは能力を構築するための枠組みであり、事件を処理するための実務マニュアルではない。

これらの段階に対応する実務上の指針は、英国の警察活動に由来しています。ACPO(英国警察長官協会)の『デジタル証拠に関するグッドプラクティス・ガイド』では4つの原則が定められており、その第一原則は中核をなすものです。「法執行機関、その機関に雇用されている者、またはその代理人が行ういかなる行為も、後に法廷で証拠として採用される可能性のあるデータを変更してはならない。」同文書には2つの日付が記載されており、表紙には「2012年3月」、ページヘッダーには「バージョン5(2011年10月)」と記されているため、両方を引用してください。

中間段階には2つの手法があります。「ファイルカービング」は、ファイルシステムのメタデータが失われたり信頼性が低くなったりした場合に、生のストレージからファイルの内容シグネチャに基づいてファイルを復元する手法です。「タイムライン分析」は、複数の情報源から得られた証拠を1つの出来事の連鎖として整理するもので、通常、この段階で個別の調査結果が統合され、侵入の経緯が明らかになります。

文書化は単なる一段階ではありません。証拠に対してどのような処理が行われたかを記録すること自体が証拠となるため、文書化はこれら4つの段階すべてにまたがって行われます。法医学的プロセスが終了した後に引き継がれるトリアージ、ケースマネジメント、および報告のワークフローについては、「インシデント調査」の項目で扱われます。

デジタル証拠と、それを保護するもの

デジタル証拠が利用可能となるのは、それを収集したツールそのもののせいではなく、その証拠がどのように取り扱われたかという記録があるからです。

証拠はそれぞれ異なる速度で消失するため、収集順序を誤ると、最も早く消失する証拠が真っ先に失われてしまう。 2002年2月にBCP 55として公開され、現在もなお基準となっているRFC 3227は、次のように明言している。「証拠を収集する際は、揮発性の高いものから、揮発性の低いものへと順に進めるべきである。」そこに示された7段階の順序例は、2002年当時の単一のホストを想定して作成されたものであるため、現代の企業環境において、各段階をデータが保存されている場所に照らし合わせて考えることが有効である。

RFC 3227 ティア (2002) 現代のエンタープライズ環境における相当物 レジスタ、キャッシュ、CPUおよびハイパーバイザーの状態(大規模な収集は稀) ルーティングテーブル、ARPキャッシュ、プロセステーブル、 カーネル統計、メモリ稼働中のホストのメモリ、コンテナプロセスの状態、ネットワークデバイステーブル一時ファイルシステム一時的なコンテナファイルシステム、サーバーレス実行用スクラッチ領域ディスクエンドポイントおよびサーバーのボリューム、接続されたクラウドブロックストレージリモートロギングおよび監視データIDプロバイダーのログ、クラウド監査ログ、一元管理されたエンドポイントテレメトリ物理構成、ネットワークトポロジクラウドリソースのインベントリ、ネットワークデバイスの構成、インフラストラクチャ・アズ・コードの状態アーカイブメディアバックアップ、オブジェクトストレージ、ログアーカイブ層

RFC 3227 ティア (2002) 現代の企業におけるそれに相当するもの
レジスタ、キャッシュ CPUおよびハイパーバイザーの状態。大規模な収集はめったに行われない
ルーティングテーブル、ARPキャッシュ、プロセステーブル、カーネル統計情報、メモリ ライブホストのメモリ、コンテナプロセスの状態、ネットワークデバイステーブル
一時ファイルシステム 一時的なコンテナファイルシステム、サーバーレス実行用スクラッチ領域
ディスク エンドポイントおよびサーバーのボリューム、接続されたクラウドブロックストレージ
リモートによるロギングおよび監視データ IDプロバイダーのログ、クラウド監査ログ、一元管理されたエンドポイントのテレメトリ
物理構成、ネットワークトポロジー クラウドリソースのインベントリ、ネットワークデバイスの設定、インフラストラクチャ・アズ・コードの状態
アーカイブ用メディア バックアップ、オブジェクトストレージ、ログアーカイブ階層

キャプション:RFC 3227の変動性の順位を、エンタープライズチームが実際に調査する環境に合わせて書き換えたもので、変動性が最も高いものが上部に配置されています。左の列はRFC 3227のセクション2.1からの引用であり、右の列はこのページによる対応表です。

データの取得段階こそが、証拠の完全性が保たれるか失われるかの分かれ目となります。フォレンジック・イメージングでは、ストレージメディアの検証済みビットレベルのコピーを作成するため、原本には一切手を加えることなく、そのコピーが調査の対象となります。ハッシュ値がその証拠となります。取得時に算出されたハッシュダイジェストを後日再計算することで、作業用コピーが依然としてソースと一致していることが実証されます。証拠の完全性とはまさにこの特性であり、それによって初めて、ファイルは第三者が信頼できるものとなるのです。

ライトブロッカーとは何ですか?

書き込みブロッカーとは、捜査官のシステムと証拠媒体の間に設置されるハードウェアまたはソフトウェアによる制御装置であり、読み取り操作は許可する一方で、あらゆる書き込みをブロックするものです。これは、ドライブの検査行為によってドライブ自体が改変されないようにするためのものであり、ACPOの「グッド・プラクティス・ガイド」における第一原則で求められている要件を満たすものです。

「証拠管理の連鎖(Chain of custody)」とは、誰が、いつ、どのような証拠をどのように取り扱ったかを記録した文書のことである。単なる事務手続きのように聞こえるが、これが訴訟の行方を左右する。最近の最も明確な例はEUの機関によるものであり、その構成は参考になる。 欧州委員会事務局が「欧州委員会の公式見解を示すものではない」と明記している、電子証拠システムに関する緊急時対応措置についての非公式ガイダンスでは、同規則第19条第5項に基づく1つの機能要件が定められている。すなわち、EU独自の伝送システムが利用できない場合、代替経路は「迅速、安全かつ信頼性が高く」、かつ「受領者が真正性を確認できる」ものでなければならない。 続いて、各伝送経路ごとに、その要件をどのように満たせるかが具体的に示されている。安全な電子送信の場合、完全性は「例えば、完全性検証の目的で、サービスプロバイダーに対し、電子証拠のハッシュダイジェストの伝達またはその他の方法で提供を求めること」によって確認できる。 物理的な送付については、そのような手段は「文書化された保管の連鎖および発送・受領に関する信頼できる証拠が提供される場合、受領者が真正性を確認できるようにする」ものである(緊急時措置に関する欧州委員会の非公式ガイダンス、最終更新日:2026年7月11日)。

実務者向けの証拠収集ガイダンスは、固定化されるのではなく、継続的に更新されています。SWGDEの「デジタル証拠収集に関するベストプラクティス」(文書番号18-F-002-2.0)の発行日は2025年11月20日となっています。証拠収集の過程で繰り返し出現する2つの証拠カテゴリ、すなわち「侵害の兆候」と「ネットワークメタデータ」については、それぞれ専用の項目が設けられています。

デジタルフォレンジクスの分野

必要な分岐は、攻撃者が何をしたかではなく、証拠がどこにあるかによって決まります。

支店 一次資料 この質問が扱う内容 典型的な制約
コンピュータおよびホストのフォレンジック ディスクイメージ、ファイルシステム関連のデータ、レジストリ、およびシステムログ このマシンで何がいつ実行されたか ディスク全体の取得は、フリート規模に対応できません
ネットワークフォレンジック パケットキャプチャ、フロー記録、ネットワークデバイスの状態 何が通信回線を通って送信され、どこへ送られたのか Captureはすでに実行されている必要があります
メモリフォレンジック 揮発性RAMのキャプチャ ディスクに一度もアクセスせずに実行されていたものは何か 記憶の獲得は、一度きりの、時間的制約のある行動である
モバイル端末のフォレンジック 端末のストレージ、アプリのデータベース、バックアップ その人が持ち歩いていた端末で何をしたか 暗号化とベンダーロックインが買収を制限している
クラウドフォレンジック コントロールプレーンの監査ログ、スナップショット、マネージドサービスのログ テナント内で誰が何をしたのか プロバイダーが証拠および保存期間を管理する
電子メールのフォレンジック メールボックスの内容、ヘッダー、転送ログ、監査ログ 誰が何を、どこから送信したか、またそれが改ざんされたかどうか ヘッダーの信頼性は、送信側のインフラストラクチャに依存します
データベースフォレンジック トランザクション・ログ、リドゥ・ログ、テーブルおよびスキーマの履歴 どのレコードが読み込まれたり変更されたりしたか デフォルトでは、ログ記録がオフになっているか、または切り詰められていることがよくあります
ブラウザフォレンジクス 履歴、キャッシュ、クッキー、セッション、およびダウンロード記録 ユーザーがどこへアクセスし、何を取得したか プライベートモードとキャッシュの有効期間の短縮
IoTと組み込みシステムの証拠 デバイスのファームウェア、テレメトリ、コントローラおよびゲートウェイのログ 制約の多い装置が何を観測したか、あるいは何を行ったか ストレージ容量が限られており、標準的な取得インターフェースがない
Malware 法科学 復元されたサンプル、削除されたファイル、実行時のアーティファクト このコードがこの環境にどのような影響を与えたか リバースエンジニアリングと大きく重なる

キャプション:各分野を定義する証拠源ごとに分類された、デジタルフォレンジクスの10の分野。

クラウド分野では、現行の指針を引用することが最も重要となります。NISTが現在公開している文書は、2024年7月に最終版が策定されたSP 800-201「NISTクラウドコンピューティングフォレンジック参照アーキテクチャ」であり、その明示的な目標は「クラウドシステムのフォレンジック対応体制を支援すること」です。その前身となる、クラウドコンピューティングのフォレンジック科学における課題に関するNIST IR 8006は、2020年8月に発行されました。 より新しい方を優先してください。当該環境における検知は独立した分野であり、「クラウド検知・対応」の範疇に含まれます。

モバイル端末に関しては、2014年5月に発行され、2007年の初版に取って代わったSP 800-101 Rev. 1『モバイル端末のフォレンジックに関するガイドライン』に、NIST独自の指針が定められている。改訂版は現行のものだが、初版はそうではないにもかかわらず、この2つが混同されることがよくある。

そのリストは端から端へと拡大し続けている。インターポールは、ドローンのフォレンジック、自動車・車両のフォレンジック、船舶搭載機器のデジタルフォレンジックに関する常設専門家グループを運営しており、これは、記憶装置を備えたあらゆる機器がいずれ証拠源となり得ることを改めて認識させてくれる。

ネットワークフォレンジックとPCAP解析

ネットワークフォレンジックは、回線を通過したデータに基づいて侵入の経緯を再現するものです。パケットキャプチャ分析(通常はpcap分析と略される)がその中核となる手法であり、キャプチャされたトラフィックを解析することで、どのホストがどのホストと通信し、どのプロトコルを使用し、どのようなデータをやり取りしたかを特定します。完全なキャプチャが困難な場合、フローレコードやネットワークデバイスの状態情報がその不足部分を補います。

ホストベースのブランチに比べて、構造上の利点が1つあります。それは、ネットワークの証拠がエンドポイントとは別の場所で生成・保存されるため、エンドポイント上で行われた操作の影響を受けずに残ることができる点です。一方で、構造上の弱点も1つあります。それは、事後的に証拠を収集することができないため、インシデント発生前にカバレッジの決定を行っておく必要があるという点です。

調査範囲を明確に定義してください。このページでは、ネットワークの証拠、つまり何が保存され、それが何を証明するのかについて解説します。ネットワークデータを用いて攻撃そのものを発見することは別の作業であり、これについては「ネットワークトラフィック分析」および「ネットワーク検知・対応」の項で扱います。

Malware 法科学

Malware 企業におけるフォレンジックとは、悪意のあるコードが関与したインシデントからの証拠回収を指します。具体的には、何が配置されたか、何が実行されたか、何に影響を与えたか、そしてどのような痕跡が残されたかといった点です。これは、サンプルの分類やリバースエンジニアリングを行うことよりも狭い範囲の問題であり、分類に関する部分は malware ページに属します。

フォレンジック対策および証拠改ざん

フォレンジック対策とは、証拠記録を破壊、改ざん、隠蔽、あるいは捏造する手法を指します。これを「検出と軽減」の問題として捉えることが、この文脈において唯一有用なアプローチであるため、以下では、これらの手法が記録にどのような影響を与え、どのような手がかりが残るのかについて説明します。

最近の変化の中で最も重要なのは構造的なものであり、それは MITRE ATT&CK カタログに反映されています。フォレンジック対策の領域は、以前は1つだったものが、現在では2つの戦術にまたがっています。 TA0005は「ステルス(Stealth)」と題され、防御システムを無傷のまま残す隠蔽行動を扱っています。これとは別の戦術として、2026年4月14日に作成され、2026年5月12日に最終更新された「TA0112 防御機能の損耗(Defense Impairment)」が設けられ、「セキュリティ制御や監視メカニズムの有効性や信頼性を低下させ、無効化し、または損なう」手法を扱っています。これには18の手法が挙げられています。

現在のID 名前 v19.2における戦術 以前は
T1070 インジケーターの取り外し TA0005ステルス 配置に変更なし。ライブのサブテクニックリストが実行中 .003 ~に .010
T1070.006 タイムストンプ TA0005 ステルス 順位に変化なし
T1685 ツールの無効化または変更 TA0112防御機能の障害 新しい技法。これには6つのサブ技法が含まれる。
T1685.005 Windowsのイベントログを消去する TA0112 防御機能の障害 以前と同様に研究記録に記載された T1070.001
T1685.006 Linux または Mac のシステムログを消去する TA0112 防御機能の障害 以前と同様に研究記録に記載された T1070.002

キャプション:ATT&CK v19.2における主要なフォレンジック対策技術の位置付け。現在の位置付けは、MITREが公表した内容に基づいています。「旧称」の列には、MITREが技術ページに掲載している系譜ではなく、研究で記録された系譜が記載されています。

その変更を適切なリリースに反映してください。戦術の再編成は、2026年4月28日にリリースされたATT&CK v19.0で実施されました。2026年8月の現行リリースであるv19.2は、ATT&CK初のアジャイルリリースであり、標準的な半年ごとのリリースサイクルとは別に、「グループ」、「ソフトウェア」、「キャンペーン」に対する対象を絞った更新を公開する、より範囲を限定したモデルです。このリリースでは、戦術構造ではなく、「グループ」と「ソフトウェア」が変更されました。 分類体系の更新が行われないまま、バージョン番号が更新されました。

その結果、ログの消去やセキュリティツールの改ざんは、インジケーターの削除とは別個に分類されるようになったため、従来の単一戦術に基づく検出範囲の評価では、実際の状況よりも検出範囲が広くとらえられてしまうことになる。

フォレンジック対策の回避技術も産業化が進んでいます。現在、広く認知されている一連のツールは、脆弱性のある署名付きドライバーを悪用し、認証情報の取得、横方向の移動、およびランサムウェアの展開といった重大な攻撃を実行する前に、エンドポイント検出・対応(EDR)エージェントを無効化しています。このことが証拠の信頼性に与える影響は、その手法そのものよりも重要です。つまり、証拠のソースが攻撃者が制御するホスト上で実行されている場合、それは信頼できる証拠のソースとは言えないのです。

クラウドの儚さは、もう一つの構造的な制約です。コンテナやサーバーレス関数は、誰かがそれらを保存しようと決める前に、日常的に終了し、リソースが解放されるため、証拠が攻撃者によって破壊されることは決してありませんでした。単に有効期限が切れただけなのです。

基準、許容性、および最新性

「真正性」と「信頼性」は異なる概念であり、2026年には2つの法制度が、わずか数週間の間にそのことを明らかにした。

受理可能性

米国の連邦実務において、2017年12月1日に施行された「連邦証拠規則」の第902条(13)および第902条(14)により、特定の電子記録については、生証言の代わりに有資格者による証明書によってその真正性が自己認証されることが認められています。 企業チームが知っておくべきなのは規則902(14)である。これは、「電子機器、記憶媒体、またはファイルからコピーされたデータで、デジタル識別の手順によって真正性が確認されたもの」を対象としており、実務上はハッシュ値の一致を意味する。 2026年8月14日から2027年2月15日までパブリックコメントが募集されている改正サイクルは、証拠規則104および902(1)を対象としており、これら2つの細則には影響を及ぼさない。

自己認証は、その内容が信じられることとは異なります。証拠規則諮問委員会は、規則707の改正草案に付随する委員会注記の中で、AIの出力が専門家証言に相当する場合、規則902(13)に基づく自己認証だけでは不十分であると述べています。その理由として、「同規則は真正性を扱うものではあるが、専門家証言に適用される『証拠の優越』基準に基づく信頼性を保証するものではない」からだとされています (証拠規則諮問委員会報告書、2026年5月17日)。これは、記録が主張どおりのものであることを立証することと、その記録が信頼に足るものであることを立証することとの間の隔たりについて、現時点で入手可能な最も明快な主要な記述である。

規則707自体は提案されているものの採択には至っておらず、2026年8月現在、委員会で審議中である。 2026年5月7日の会合において、諮問委員会は措置を勧告することを見送り、草案を改訂した。また、意見提出者から「機械生成」という表現が範囲が広すぎるとの指摘を受けたことを受け、タイトルを「人工知能によって生成され、専門家の立会いのない状態で裁判で提示される証拠」に変更し、ディープフェイクの問題を含めて、さらなる検討に付した。

民事事件においては、連邦民事訴訟規則第37条(e)項は、当事者が保存のための合理的な措置を講じなかったために、保存すべきであった電子保存情報が失われた場合における救済措置を定めている。これこそが、フォレンジック対応の準備を法的義務へと転換させるものである。

国境を越える証拠

欧州の証拠提出命令および証拠保全命令に関する規則(EU)2023/1543は2026年8月18日から、これに伴う指令(EU)2023/1544は2026年2月18日から適用される。 同規則に基づき、サービス提供者は「EU域内に事業所を指定するか、または法定代理人を任命することが義務付けられている」ほか、「10日以内、緊急の場合は8時間以内」に対応しなければならない。これに対し、欧州委員会が提示する比較基準では、欧州捜査命令の場合は最大120日、司法共助手続きの場合は平均10ヶ月を要するとされている(欧州委員会)。 罰則は、事業者の全世界における年間総売上高の2%に及ぶ(規則(EU)2023/1543、官報本文)。

欧州委員会自体が、予備案を事前に公表していた。分散型ITシステムが統一的に稼働しないことを見越して、欧州委員会の事務局は、第19条第5項に基づく緊急対応措置に関する非公式なガイダンスを発行した。これは2026年7月11日に最終更新されており、冒頭で「本規則は2026年8月18日から適用される」との指摘が記されている。 このガイダンスを利用する際には、必ず以下の免責事項を付記しなければならない。すなわち、このガイダンスは「欧州委員会の事務局によって作成された」ものであり、「欧州委員会の公式見解を表すものではなく、いかなる形でも欧州委員会を拘束するものではない」こと、そしてEU法を権威をもって解釈できるのは欧州連合司法裁判所のみである。 システムの技術仕様は欧州委員会実施規則(EU)2025/1550に規定されており、本ガイダンスでは同規則の第3.3節を参照している。

英国の業務慣行に第3の層が追加された。法科学規制当局の2024年から2025年までの年次報告書で報告された「法科学規制当局の実務指針」第2版では、インシデント調査に関する認定要件が削除され、その復活が予定されている。

規格および法定通貨、2026年8月25日確認済み

楽器 版または日付 ステータス確認日:2026年8月25日 注記
NIST SP 800-86 2006年8月 最終 4つのフェーズを定義し、実行ガイドではないことを明記している
NIST SP 800-201 2024年7月 最終 NISTの現在のクラウドフォレンジックツール
NIST IR 8006 2020年8月 最終 NISTによる以前のクラウドフォレンジックに関する刊行物
NIST SP 800-101 第1改訂版 2014年5月 最終 2007年の初版に代わるもの
RFC 3227 / BCP 55 2002年2月 現在のベストプラクティス ボラティリティの順序の根拠
ISO/IEC 27037 2012年版 発行年のみ 出版社側でレビューの状況を確認できませんでした
ACPO 優良事例ガイド 第5版、2011年10月および2012年3月 同じ文書に両方の日付が記載されている デジタル証拠の取り扱いに関する4つの原則
SWGDEの最新文書 最新リリース:2026年7月21日 積極的に公開中 デジタル証拠の収集に関する指針(2025年11月20日改訂)
FRE 902(13) および 902(14) 2017年12月1日より施行 有効 認証による自己認証
FRE 707(案) 2026年5月7日改訂 提案されたが採択されなかった 2026年8月現在、委員会で審議中
規則(EU)2023/1543 2026年8月18日より適用 実用において 指令(EU)2023/1544は、2026年2月18日から適用される。
英国行動規範 第2版 2025年10月2日より施行 有効 2025年10月に事故調査の認定が取り消され、2027年4月に認定が復活する予定

キャプション:本ページが拠り所とする基準および法的文書、ならびに2026年8月25日時点での各文書の状況。

これらの規格がすべて時代遅れであるという主張は、SWGDEカタログと照らし合わせると成り立たない。一部の仕様書は、当初から正しかったがゆえに古いものであり、RFC 3227もその一つである。

再確認すべき事項 どこで 避けるべき落とし穴
ATT&CKのバージョン ATT&CK のバージョン履歴 この表は、ポイントリリースではなく、リリースラインの時期を示しています。v19.2は2026年4月28日と表示されていますが、これはv19ラインが開始された時期です。
規格の公開 SWGDEの最新文書 下書きと公開済みのコピーは、同じ文書番号およびバージョン番号を持つことがあり、ページの編集日はリリース日とは異なります。
連邦規則の適用状況 意見募集のために公表された改正案 予定される施行日ではなく、委員会の報告書に記載された状況に基づいて判断する
EUの電子証拠に関する文書 欧州委員会の電子証拠に関するページ 委員会の掲載日は、書類の日付とは異なります。書類自体に記載されている日付をご参照ください。

キャプション:このトピックに関して再確認すべき4つの情報源、およびそれぞれが不注意な読者をどのように誤解させるかについて。

フォレンジックの準備態勢とフォレンジックの対応

フォレンジックの準備とは、調査を可能にするための事前のアーキテクチャ構築作業のことです。これには、保存設定、証拠源の目録作成、およびデータが上書きされる前に何を保存すべきかに関する決定などが含まれます。対応とは、その後に実施される措置のことです。NIST SP 800-86は、この企業レベルの枠組みを支持しており、「事実上すべての組織が、デジタルフォレンジックを実施する能力を備える必要がある」と述べています。

質問 準備状況 回答
それはいつ起こるのですか? 何らかのインシデントが発生する前に、アーキテクチャ上の決定として 検知後、運用活動として
所有者は誰ですか? セキュリティアーキテクチャ、プラットフォーム、およびIT運用 インシデント対応担当者およびフォレンジックアナリスト
それは何を生み出すのでしょうか? 必要な時にまだ残っている証拠の根拠 調査結果、年表、および説得力のある報告書
どのような点で失敗するのでしょうか? 誰にも気づかれることなく、丸太が静かに回転して外へ出ていくとき 明らかに、証拠がない場合

キャプション:準備と対応は、担当者が異なる別々の活動であり、そのうちの片方だけが「サイレント・フェイル」を起こす。

保持演算

ここでは、準備態勢が重要な要素となります。2025年の最前線における調査データによると、世界全体の滞在期間の中央値は11日から14日に増加しており、サイバースパイ活動や北朝鮮のIT労働者によるインシデントの中央値は122日となっています(『M-Trends 2026』、2026年3月23日、50万時間以上の調査データに基づく)。 調査を頓挫させるのは「テール」(極端なケース)である。「BRICKSTORMのような脅威ではドウェルタイムが400日近くに達するため、標準的な90日間のログ保存ポリシーでは、組織は初期の侵入経路や侵入の全容を全く把握できなくなってしまう。」

これを一般的なデフォルト設定と比較してみましょう。広く導入されているエンタープライズ向け生産性スイートにおける監査ログの保存期間は、2023年10月17日に90日から180日に変更され、デフォルトで180日となっています(監査ソリューションのドキュメント参照)。122日間の保存期間は、90日間の期間には収まらず、180日間の期間には収まりますが、400日間の侵入事案と比べると、どちらの期間も不十分です。 さらに言えば、サービスプリンシパルのアクションやシステムイベントなど、ユーザー以外のエンティティによる監査記録は「1年間という固定期間保存される」ものであり、その「保存期間はカスタムポリシーで設定変更できない」。10年間の保存にはユーザーごとのアドオンライセンスが必要であり、遡及適用もされないため、すでに発生した事象に関する調査には役立たない。

2025年に実施された全調査において、組織が最初に内部で悪意のある活動を検知した割合は52%であり、2024年の43%から増加した。また、侵入を自力で発見することで、証拠を保存しておく必要のある期間が短縮される。検知と保存は、一つの問題の表裏一体の関係にある。

6カ国政府による指針が求めていること

この分野で最も的を射た標準化活動は、フォレンジックに関する標準ではありません。2025年2月、NCSCは、オーストラリア信号局(ASD)、CISA、カナダサイバーセキュリティセンター、FBI、およびNCSC-NZと共同で、ネットワーク機器およびアプライアンスに関するデジタルフォレンジックおよび保護的モニタリングに関するガイダンスを発表し、「ネットワーク防御担当者が侵害の前後を問わず組織のネットワークを保護できるよう支援するための、フォレンジック可視性に関する最低要件」を定めました。

その揮発性データ収集リストは、実質的に2025年のネットワークアプライアンス向けに書き直されたRFC 3227であり、プロセスツリー、メモリマップ、ロードされたモジュール、カーネルおよびプロセスごとのメモリ、ファイアウォールおよびパケット処理ルール、ネットワーク接続、ARPエントリ、CAMテーブル、DHCPリース、アクティブなセッション、クラッシュダンプ、システムログなどを網羅しています。

2026年7月29日のブログ記事では、この議論が新たな用語を用いて展開されており、どちらの文書を検索する場合でも、この用語の変更は重要な意味を持ちます。2025年のガイダンスでは「フォレンジック可視性(forensicvisibility)」とされているのに対し、2026年のブログ記事では「フォレンジック可観測性(forensicobservability)」と記載されています。 同ブログでは、「フォレンジック・オブザーバビリティは、ファイアウォール、VPNゲートウェイ、その他のネットワーク機器などのエッジデバイスにとって特に重要である」と述べられており、侵害された機器の防御担当者がリバースエンジニアリングに頼らざるを得ない状況について説明し、「攻撃者よりも利用できるツールが少ない場合がある」という率直な結論を導き出しています。

準備チェックリスト

  • 証拠となるものはすべて、必要になる前に一通り点検しておきましょう。
  • 各ソースの保持期間を記録してください。
  • 設定できない保持期間を確認してください。
  • IDプロバイダーおよびヘルプデスクのログは、意図的に保存してください。
  • ネットワークに関する証拠は、それが対象とするエンドポイントには保存しないようにしてください。
  • エクスポートしたデータが実際に取得できるかどうかをテストする。
  • プラットフォームの移行を行うたびに、デフォルト設定を再確認してください。

あるケースのパターンでは、ID関連の項目が具体的に特定されます。最初のアクセスがヘルプデスクを通じて行われた正当な認証情報のリセットである場合、ホスト上のアーティファクトには異常は一切見られません。これは、ホスト上で異常な事象は発生していないためです。この記録は、IDプロバイダーとヘルプデスクのログにのみ残りますが、これらのログは長期にわたり保存される可能性が最も低いものです。

ログがフォレンジック上有用となる条件は、運用上有用となる条件よりも限定されています。具体的には、信頼性の高いタイムスタンプ、特定可能な実行主体、解釈可能なアクション、そして想定される潜伏期間よりも長い保存期間が必要です。どのような情報源が存在し、そこからどのようなデータが出力されるかは、セキュリティテレメトリや ネットワークメタデータの範疇であり、その集約はSIEMや ネットワーク検知・対応( NDR)の役割となります。 この基礎的な作業に最も依存する調査は2種類ある。1つは、活動自体は許可されているが意図のみが許可されていない「内部者による脅威」であり、もう1つは、通知の期限が、証拠を保存していたか否かによって決まる「データ侵害の範囲特定」である。

デジタルフォレンジックにおける最新の手法

ここでの工具に関する質問は、たいてい「どの工具が最適か」という形で投げかけられますが、カテゴリーごとに答えるほうが適切です。なぜなら、カテゴリーによって得られる情報が異なり、メンテナンスの状態によってその情報を信頼できるかどうかが決まるからです。

カテゴリー どのような成果が得られるか 確認すべき保守信号 制約
取得と画像化 ハッシュ値付きで検証済みのビットレベル画像 現在のストレージおよび暗号化のサポート 全車両に適用できない
メモリ解析 RAMからのプロセス、モジュール、およびインジェクションアーティファクト 現在のカーネルにおけるプロファイルまたはシンボルのカバレッジ キャプチャはワンショットであり、時間的制約が厳しい
ファイルシステムおよびアーティファクトの解析 タイムライン、削除済みファイルの復元、レジストリの痕跡 サポートされているファイルシステムのバージョン 解釈はOSのリリースによって異なります
ネットワークのキャプチャと分析 セッション、プロトコルの詳細、抽出されたオブジェクト プロトコル・ディセクタの通貨 すでに撮影されていたものしか映らない
DFIRのデータ収集とオーケストレーション 多数のホストにわたるアーティファクトの遠隔収集 デプロイされたビルドのパッチレベル このエージェントは、侵害されている可能性のあるホスト上で実行されます
クラウドおよびIDログの取得 制御プレーンおよび認証レコード プロバイダーによるAPIおよびスキーマの変更 プロバイダーが保持期間を管理する

キャプション:カテゴリー別の法科学用工具一覧。各工具の信頼性を判断するための「メンテナンス状況」も併記されています。

本来は区別されるべき2つの不具合のパターンが、ひとまとめにされている。1つ目は、非アクティブなソフトウェアが最新版として扱われているケースだ。メモリフォレンジックがその最も顕著な例である。Volatility Foundationは2025年5月16日、Volatility 3の正式リリースに伴い、Volatility 2が非推奨となり、そのリポジトリがアーカイブされたことを発表しておりリポジトリ自体にもそのアーカイブ日が記載されている。にもかかわらず、Volatility 2は依然として、今年度のツールリストに掲載されている。

2つ目はメンテナンスされているものの脆弱性があり、最終リリース日の確認では「健全」と評価されています。記録されている侵入キャンペーンでは、侵害されたホストにオープンソースのDFIR収集・オーケストレーションプラットフォームの古いビルドがインストールされ、これを利用してさらなるツールを取得することで、カスタムmalware を展開する必要性を低減していました(このキャンペーンに関する業界報道、2025年10月11日)。 このプロジェクトは活発にメンテナンスされており、パッチ適用済みのリリースも存在します。攻撃者は、CNAから基本スコア5.5と評価された中程度の深刻度の認証上の脆弱性(NVD、CVE-2025-6264、最終更新日:2026年6月17日)を悪用し、単にパッチ未適用のビルドを選んだに過ぎません。ツールリストを最終リリース年に基づいて並べ替えただけでは、この脆弱性を完全に見逃してしまうことになります。

Vectra AIがデジタルフォレンジックをどのように捉えているか

Vectra AIの立場は、このページで一貫して述べられている考え方に基づいています。すなわち、証拠源が攻撃者が制御するホスト上で動作している場合、それは信頼できる証拠源とは言えません。「Attack Signal Intelligence 」は、ネットワーク、ID、クラウドにわたる継続的に観測された行動に基づいて構築されており、そのデータは記述対象となるエンドポイントとは独立して一元的に管理されています。この仕組みこそが、インシデント発生中だけでなく、事後にも状況の再構築を可能にするのです。後半の部分は前半と同様に重要です。 調査結果は、現場にいなかった人々に対しても説得力のあるものでなければならないため、出力は、それを作成したアナリストだけでなく、経営幹部、監査人、運用担当者にも理解しやすいように構成されています。

よくある質問 (FAQ)

デジタルフォレンジックの専門家はどのような仕事をするのでしょうか?

デジタルフォレンジックはどのような目的で使用されるのでしょうか?

デジタルフォレンジックの具体例にはどのようなものがありますか?

どのような調査ツールが使われているのでしょうか?

デジタルフォレンジックの基準は誰が定めるのでしょうか?