デジタル証拠の保存方法:完全性、出所、および保管の連鎖の証明

デジタル証拠の保存方法:完全性、出所、および保管の連鎖の証明

Francisco RodriguesProducts and Solutions Leave a Comment

要点

デジタル証拠の保全とは、関連する記録を利用可能な状態に保ちつつ、以下の点について信頼できる証拠を維持するプロセスである:

A) 完全性 (記録に変更はありません)、,
B) 出所 (その由来や作者)、そして
C) 証拠品の管理の連鎖 (誰が、いつ、どのように対応したかについて、途切れることのない記録)。.

この保存措置は、後日、調査、訴訟、またはその他の正式な手続きにおいて、デジタル記録を証拠として用いる必要が生じた際に、極めて重要となります。.

このガイドでは、何がデジタル証拠に該当するか、いつ保存が必要になるか、そして 組織が再現性のあるプロセスを確立する方法 NIST、ISO/IEC 27037、およびSWGDEの原則に基づいています。.

このプロセスは、7つの段階に分かれています:

  1. 特定する — 証拠の内容を明らかにする
  2. 保存 — 改ざん、破壊、汚染、または不正アクセスを防止する
  3. 指紋 — レコードの暗号ハッシュを計算し、後からの変更が検出可能になるようにする。.
  4. 記録 — 記録を収集した人物、時期、場所、および収集方法を記録する。.
  5. セキュア — 記録とその関連文書をアクセス制御下で保管し、すべてのアクセスをログに記録する。.
  6. 確認する — 必要に応じてハッシュを再計算し、それが元の値と一致していることを確認してください。.
  7. 現在 — 当該記録とともに、その完全性、出所、および保管の連鎖を立証する文書を提出すること。.

デジタル証拠の「指紋採取」と「検証」の方法

この2つの段階を両方とも自動的に処理してくれるツールをぜひお試しください。このツールは レコードをハッシュ化します, ハッシュにタイムスタンプを付与する したがって、日付を遡って設定することはできず、 その文書が同一であることを、要求に応じて証明する あなたが保存しておいたもの。.

詳細はこちら

何がデジタル証拠とみなされるのでしょうか?

正確かつ厳密な定義であり、以下で使用されている。 NIST, 、とは:デジタル証拠とは デジタル形式またはバイナリ形式で保存または送信される証拠価値のある情報.

“「証拠価値」とは、以下で言及されているように、 オーストラリアの「証拠法」 そして 米国の連邦規則, 、とは、その情報が捜査や事件にとって重要な事実を立証するのに役立つことを意味します。したがって、, 何かがデジタルであるという事実だけでは、それが自動的に証拠になるとは限らない; 何かを立証または反証する上で関連性がある可能性がある場合、それは証拠となる。.

法廷の外、つまり企業においては、デジタル証拠とは、何が起こったか、何が合意されたか、何が承認されたか、あるいは特定の時点でどのような情報が存在したかを立証するために、後々必要となる可能性のあるあらゆるデジタル記録を指します。言い換えれば、それは単一の訴訟や個別の調査に限定されるものではありません。それは 契約 そして 署名済みの書類, 財務・会計記録, メール そして 付属品, 知的財産に関する記録, システムおよびアプリケーションのログ, クラウド上のファイル そして エクスポートされたレコード.

企業はどのような場合に保存措置を講じる必要があるのでしょうか?

あらゆるワークフローにおいて、共通して見られるのは、個人が記録を証拠として用いて、事実を立証したり、結論を裏付けたり、あるいは所定の手順が遵守されたことを示さなければならないという点です。これは、証拠、その保存、および証拠価値という概念と密接に関連しています。.

これらはすべて、証拠に基づいたワークフローであり、企業は事象を再構築し、責任の所在を明確にし、義務や統制が満たされていたことを実証し、社内外の意思決定者に対して説得力のある証拠を提示しなければなりません。.

ドメイン

ワークフロー

必要

リーガル

訴訟、調査、eディスカバリー、契約上の紛争、規制対応、知的財産権に関する紛争。.

何が起きたのか、証拠の保管経緯と時系列を明らかにし、説得力のある成果物を提出すること。.

監査

財務監査および内部監査、規制当局による検査、統制テスト、是正措置。.

すべての体制がどのように整えられ、確認され、それに応じて運用されていたかを評価するとともに、不備を指摘し、是正した。.

コンプライアンス

記録の保存、管理・運用に関する証拠、アクセスと権限付与、インシデントおよび情報漏洩への対応、第三者による監督、データガバナンス。.

適切なガバナンスの下、アクセスおよびデータ取り扱いに関する記録と管理手順が遵守され、確認されたことを確認する。.

保存の失敗がもたらす結果

保存措置が不十分であることによる影響は現実のものとなっています。2022年9月、米国証券取引委員会(SEC)は、以下の企業に対する執行措置を発表しました。 ウォール街の16社 電子通信の維持・保全に広範な不備があったことに対し、各社は以下の支払いに合意した。 合計で$11億を超える罰金. SECは、こうした不備により、規制当局による調査の過程で本来入手可能であったはずの通信記録を、同委員会の調査官が入手できなくなったと述べた。.

2023年には、電子通信の維持・保存義務を怠ったとして、さらに11社が起訴され、これらの企業は合計で $289百万の罰金. SECは、これらの不備を連邦証券法の記録保存要件への違反であると指摘し、規制監督や調査のために電子通信記録を保存することの重要性を改めて強調した。.

また、そのリスクは規制上の記録保存義務の範囲にとどまらない。英国では、保存義務が適用される状況下で電子資料が破棄されたことを受け、高等裁判所はレイモンド・マッキーブ氏に対し、法廷侮辱罪を認定した。その後、同裁判所は 25,000ポンドの罰金 そして、多額の費用負担命令を下した。オカド社は、同社の 訴訟費用はおよそ110万ポンドに達していた. 関係者のマッキーブ氏は、以下の損害を被った。 弁護費用として約61万5,000ポンド.

記録管理とデジタル証拠の保全は密接に関連しています。記録管理は、組織の信頼性の高い記録を維持するものであり、証拠の保全は、将来、何が起きたかを立証するために必要となる可能性のある情報を保護するものです。.

教訓は単純です。デジタル情報を単に保管するだけでなく、必要な時にその内容や信頼性を証明できるよう、適切に保存しておくことです。.

デジタル証拠の保全における7つのステップ

企業の証拠保全標準作業手順書(SOP)の目的は、証拠が特定された時点から、最終的な提示または処分に至るまでの全過程において、その完全性、真正性、追跡可能性、および再現性を保護するための、少数の必須管理措置を確立することにあります。本SOPの作成に用いられた、また皆様が独自のSOPを作成する際に参照できる3つの主要な指針は、以下の通りです。

  • ISO/IEC 27037:2012 情報技術 — セキュリティ技術 — デジタル証拠の特定、収集、取得および保存に関する指針;;
  • 「デジタル証拠に関する科学作業部会」(SWGDE) デジタル証拠収集に関するベストプラクティス(および 17-F-002-2.1、18-F-002-2.0、21-F-001-1.1、23-F-004-1.1);;
  • NIST SP 800-86’「インシデント対応へのフォレンジック手法の統合ガイド」 そして NIST IR 8387 デジタル証拠の保全 ― 証拠取扱者への留意事項。.

基本原則として、次のようにすべきです: 取り替えられないものは決して変更してはならない。追跡できないものは決して移転してはならない。その完全性を確認できない証拠には決して頼ってはならない。.

1 – 特定する

証拠の内容を明らかにする

情報源、状態、範囲、状況、一意の識別子、および収集の権限を特定する。.

! 揮発性データについて、直ちに保存する必要があるかどうかを判断してください。.

2 – 保存

オリジナルを守ろう

検査を行う前に、改ざん、破棄、汚染、または不正アクセスを防いでください。.

! やり取りを最小限に抑え、段階が変わるたびにその動作を記録してください。.

3 – 指紋

暗号化IDの作成

適切なフォレンジック用コピーを取得し、その結果得られた証拠に対して暗号ハッシュを生成する。.

! アルゴリズムと完全なハッシュ値を記録してください。.

4 – 記録

プロセスを再構築可能にする

「誰」「何」「いつ」「どこで」「どのように」「使用したツール」「結果」「エラー」「所見」「逸脱」を記録してください。.

! すべての引き渡しについて、証拠の連鎖を維持してください。.

5 – セキュリティ

ライフサイクル全体を通じて証拠を保全する

検証済みのマスター証拠資料は、作業用コピーとは別の、管理され、アクセスが制限された保管場所に保管すること。.

! アクセス、保存、および保護に関する管理措置を講じること。.

6 – 確認

保存状態が損なわれていないことを証明する

所定どおりに取得が完了したことを確認し、定義された保存イベントの実施時にハッシュ値を再確認する。.

! エラー、制限事項、転送、および修正チェックを確認してください。.

7 – 現在

証拠とその完全性を保全すること――データだけでなく

証拠を提示する際は、その出所、完全性、保管状況、取得経緯、および取り扱い記録を併せて提示してください。その内容と、なぜ信頼できるのかを明らかにしてください。.

これは、専門的な鑑識手続きに代わるものではありません。SWGDEは、そのベストプラクティス文書が研修マニュアルではなく、網羅的なものではなく、あらゆる状況に適用されるとは限らないことを明確に述べています。状況に応じて手順から逸脱する必要がある場合は、その逸脱内容および講じた措置を徹底的に記録しておく必要があります。.

管理の連鎖:ライフサイクル管理

証拠の引き渡しはすべて、一意の証拠識別子に紐づけられるようにし、少なくとも、誰が引き渡したか、誰が受け取ったか、引き渡しがいつ行われたか、およびその理由を記録しなければならない。SWGDE 17-F-002では、これらの要素を、デジタル証拠の引き渡しにおける保管の連鎖(チェーン・オブ・カストディ)情報の最低限の要件として明示している。 その目的は、事務手続きを複雑にすることではなく、継続性を確保することにある。組織は、いかなる時点においても、以下の質問に答えられるようにしなければならない:

  • その証拠はどこにあるのですか?
  • 親権は誰にあるのですか?
  • 親権はいつ変更されたのですか?
  • なぜ変わったのですか?
  • その完全性は確認されましたか?

これらの質問に答えられない場合、証拠管理プロセスにはトレーサビリティの欠如があることになります。.

SOPの強みは、実施方法がより洗練されていく中でも、管理措置が安定して維持される点にあることに留意してください。 小規模な組織では、管理された証拠登録簿、標準化された証拠収集フォーム、暗号化ハッシュ、暗号化された保存、および文書化された保管引継ぎなどを利用する場合があります。一方、大規模な企業では、役割ベースのアクセス制御、不変または書き込み保護された証拠リポジトリ、自動化されたハッシュ検証、改ざん防止機能を備えた監査ログなどを段階的に追加することができます。重要な点は、これらの機能が 拡張する 既存の制御機能を置き換えるのではなく、そのまま活用する。.

ご自身のワークフローにより適したコンテンツやその他の具体的なユースケースについては、「リファレンスフレームワーク」をご参照ください。.

企業の課題

仕事を始めるにあたっては、たとえ計画が立てられていても、直面する可能性のある一般的な課題について考慮しておくことも重要です。.

完全性の喪失

証拠が変更されていないことを立証できない場合、その証拠は信頼性が失われたり、証拠として採用されなくなったりする可能性があります。.

監護上の空白

以下の項目に関するドキュメントが欠落しています 誰, いつのまにかであり 如何して 法廷においてその信憑性を損なう恐れがある。.

変動の激しいデータ

RAM、ログ、一時ファイル、クラウドデータ、およびその他の揮発性データが消失する可能性があります。.

巻数

膨大なデータセットがあると、関連するデータが見落とされたり、不適切に保存されたりするリスクが高まります。.

暗号化と分散データ

システムや拠点が分散している場合、アクセス、取得、および出所の追跡はより困難になります。.

メタデータが欠落しています

タイムスタンプ、出所情報、または取得情報が失われると、証拠の真正性を確認することが困難になる可能性があります。.

目標は常に、こうした課題に立ち向かい、それを デジタル証拠を、企業が検証・説明・弁明できる記録として取り込む。.

整合性検証ソフトウェアの活用場面

証拠保全のワークフローでは、「フィンガープリント」および「検証」の段階を経ます。具体的には、保全された記録の暗号ハッシュを生成し、そのハッシュを特定の時点において安全に確定させ、後日、その記録が依然として一致していることを確認します。Connecting Softwareの Truth Enforcer この特定の要件を満たしています。つまり、ファイルの暗号的な指紋を作成し、それを改ざん不可能なブロックチェーン台帳に記録することで、元の文書が組織の管理下から離れることなく、後でファイルに変更がないかを確認できるようにします。.

Truth Enforcer は、こうしたワークフローの中で、1つの独立した整合性管理機能を提供することができます: レコードの状態を設定し、その後その状態を確認すること.

無料で試すこともできます。契約の義務はありません:

IPクリエイターのための真実検証機: https://truth-verifier.com/landing

ジャーナリストのための真実検証者: https://truthverifier.news/landing

「Truth Enforcer」のエンタープライズ導入についてご相談の際は、お気軽にお問い合わせください

詳細はこちら

出典

ISO

ISO/IEC 27037:2012 - 情報技術 - セキュリティ技術 - デジタル証拠の特定、収集、取得および保存に関する指針。.

ソース: https://www.iso.org/standard/44381.html

SWGDE

SWGDE 18-F-002-2.0 - デジタル証拠の収集に関するベストプラクティス。.

ソース: https://www.swgde.org/documents/published-complete-listing/18-f-002-2-0/

SWGDE 17-F-002-2.1 - コンピュータフォレンジックにおけるデータ取得のベストプラクティス。.

ソース: https://www.swgde.org/documents/published-complete-listing/17-f-002-2-1/

SWGDE 21-F-001-1.1 - オンラインコンテンツの取得に関するベストプラクティス。.

ソース https://www.nist.gov/standard/1036

SWGDE 23-F-004-1.1 - クラウドサービスプロバイダーによるデジタル証拠の収集、保存、分析に関するベストプラクティス。.

ソース: https://www.nist.gov/standard/3351

NIST

NIST SP 800-86 - インシデント対応へのフォレンジック手法の統合に関するガイド。.

ソース: https://nvlpubs.nist.gov/nistpubs/legacy/sp/nistspecialpublication800-86.pdf

NISTIR 8387 - デジタル証拠の保全:証拠取扱者向けの留意点。.

ソース: https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8387.pdf


著者 - フランシスコ・ロドリゲス

記入例 フランシスコ・ロドリゲスプロダクト・マネージャー

「私は、ソフトウェア統合がどのようにビジネス環境に適応し、業界特有の需要に対応できるかについて書いています。適切なツールを使ってチームや経営幹部に権限を与えることで、プロセスを合理化し、ボトルネックを解消し、コンプライアンスを確保する道を企業に示したいと思っています。"


関連記事

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.