デジタルフォレンジックスの手順
出典: 令和5年度 春期 応用情報技術者試験 午前 問42 (IPA)
デジタルフォレンジックスの手順は収集,検査,分析及び報告から成る。このとき,デジタルフォレンジックスの手順に含まれるものはどれか。
- ア サーバとネットワーク機器のログをログ管理サーバに集約し,リアルタイムに相関分析することによって,不正アクセスを検出する。
- イ サーバのハードディスクを解析し,削除されたログファイルを復元することによって,不正アクセスの痕跡を発見する。
- ウ 電子メールを外部に送る際に,本文及び添付ファイルを暗号化することによって,情報漏えいを防ぐ。
- エ プログラムを実行する際に,プログラムファイルのハッシュ値と脅威情報を突き合わせることによって,プログラムがマルウェアかどうかを検査する。
正解と解説を見る
正解: イ
- ア: ログを集約してリアルタイムに相関分析するのは SIEM の機能で、事後の証拠保全ではありません。
- イ: 削除されたログを復元して痕跡を探すのはデジタルフォレンジックスの手順です。正しい答えです。
- ウ: メールの暗号化は、情報漏えいを防ぐ事前の対策です。
- エ: ハッシュ値と脅威情報を突き合わせてマルウェアを検査するのは、マルウェア対策 (検知) の方法です。
ポイント
- デジタルフォレンジックス: 不正アクセスなどの発生後に、証拠となるデータを収集し、検査・分析して報告する 手順です。
- ハードディスクを解析して削除されたログを復元し、不正の痕跡を見つけるのは、まさにこの手順に当たります。
- リアルタイム監視 (SIEM)、暗号化、マルウェア検査は、事前・事中の対策です。