Active Incident? 24/7 Response →

端末からの取り出しの結果を検討する

手順の記録があるかどうかが、検討の出発点になります。

手順から読みます

デジタルフォレンジックス結果検討するときは、結論より手順を先に読みます。

手順が書かれていない結果は、正しくても確かめようがありません。

確かめる点

  1. 端末取得した日時と、その時点状態
  2. 取り込みの方法と、使った道具とその版
  3. 取り込み時と作業前のハッシュ値
  4. 取り込み後に端末が操作されていないか
  5. 分からなかったことが書かれているか

よくある弱点

  • 端末が使われたあとで取り込まれている
  • 取り出せた範囲と、取り出せなかった範囲が書き分けられていない
  • 削除された記録復元について、確からしさが書かれていない
  • 誰が操作したかまで断定している

当社ができること

同じ対象について、手順明示した検査を行い、所見一致するかどうかを確かめられます。

一致しない場合は、その差がどこから来たのかを技術的説明します。

出典

  1. Supreme Court of the United States, Riley v. California, 573 U.S. 373 (2014). https://supreme.justia.com/cases/federal/us/573/373/
  2. National Institute of Standards and Technology, Computer Forensics Tool Testing (CFTT) Program. https://www.nist.gov/programs-projects/computer-forensics-tool-testing-cftt
  3. Scientific Working Group on Digital Evidence (SWGDE), SWGDE Best Practices for Mobile Device Forensic Analysis (20-F-005). https://www.swgde.org/documents/published-complete-listing/20-f-005-swgde-best-practices-for-mobile-device-forensic-analysis/
  4. Signal (Moxie Marlinspike), Exploiting vulnerabilities in Cellebrite UFED and Physical Analyzer (2021). https://signal.org/blog/cellebrite-vulnerabilities/

担当する

Quinnlan Varcoe

創業者

GIAC認定資格9

大手企業防衛わる分野対応にあたったのち、2022当社げました。脅威分析とデジタルフォレンジックを専門にしています。

「ほかがわないことをい、技術裏付けます。」

大手企業での経験防衛わる分野脅威分析プライバシー初動対応
Quinnlan Varcoe, Founder & CEO

保有する資格

GIAC

お問い合わせください

Trusted by partners across the practice

DAS Health
Exhibit A Cyber
Ally Security
KIRO Group
Black Mirage
Kalles Group
Gridware
CQR
Archstone Security
Cyvergence
Sentinel Cyber
Cloud Underground
Seron Security
Hexen
Koru Risk Management
DAS Health
Exhibit A Cyber
Ally Security
KIRO Group
Black Mirage
Kalles Group
Gridware
CQR
Archstone Security
Cyvergence
Sentinel Cyber
Cloud Underground
Seron Security
Hexen
Koru Risk Management