デジタルフォレンジックプロセスは、デジタルフォレンジック調査で使用される、認知された科学的およびフォレンジックプロセスです。[ 1 ] [ 2 ]フォレンジック研究者のEoghan Caseyは、これを最初のインシデントアラートから調査結果の報告までの一連のステップと定義しています。[ 3 ]このプロセスは主にコンピュータおよびモバイルのフォレンジック調査で使用され、取得、分析、報告の3つのステップで構成されています。
捜査のために押収されたデジタルメディアは、「信頼できる」と判断された場合、法律用語で「証拠品」となる可能性がある。捜査官は、法廷または民事訴訟において仮説を裏付けたり反証したりするために、科学的方法を用いてデジタル証拠を回収する。[ 2 ]
デジタルフォレンジックプロセスの各段階では、異なる専門的なトレーニングと知識が必要です。基本的な人員レベルは 2 つあります。[ 3 ]
プロセスモデルを開発する試みは数多く行われてきましたが、今のところ普遍的に受け入れられているものはありません。その理由の一つは、多くのプロセスモデルが法執行機関などの特定の環境向けに設計されているため、事件対応などの他の環境に容易に適用できないことにあると考えられます。[ 4 ]以下は、2001年以降の主なモデルを時系列順に並べたリストです。[ 4 ]
実際の調査に先立ち、デジタルメディアが押収されます。刑事事件では、証拠保全を確実にするため、技術者として訓練を受けた法執行官が押収を行うことがよくあります。民事事件では、通常、訓練を受けていないことが多い会社の役員が押収を行います。資料の押収については、さまざまな法律が規定しています。刑事事件では、捜索令状に関する法律が適用されます。民事訴訟では、従業員のプライバシーと人権が保護される限り、会社は令状なしで自社の機器を調査できるという前提があります。

証拠品が押収されると、通常は書き込みブロック装置を介して、メディアの正確なセクターレベルの複製(または「フォレンジック複製」)が作成されます。複製プロセスはイメージングまたは取得と呼ばれます。[ 5 ]複製は、ハードドライブ複製装置またはDCFLdd、IXimager、Guymager、TrueBack、EnCase、FTK Imager、FDASなどのソフトウェアイメージングツールを使用して作成されます。その後、元のドライブは改ざんを防ぐために安全な保管場所に戻されます。
取得した画像は、 SHA-1またはMD5ハッシュ関数を使用して検証されます。分析の重要な局面では、証拠が元の状態であることを確認するために、メディアが再度検証されます。ハッシュ関数を使用して画像を検証するプロセスは「ハッシュ化」と呼ばれます。
大容量ドライブ、複数のネットワークコンピュータ、シャットダウンできないファイルサーバー、クラウド リソースのイメージングに伴う問題を考慮して、デジタルフォレンジックの取得と電子情報開示のプロセスを組み合わせた新しい技術が開発されました。
取得後、(HDD)イメージファイルの内容を分析して、仮説を裏付けるか反証するかの証拠、または改ざん(データ隠蔽)の兆候を特定します。[ 6 ] 2002年にInternational Journal of Digital Evidenceはこの段階を「疑われる犯罪に関連する証拠の徹底的な体系的調査」と呼んでいます。[ 7 ]対照的に、Brian Carrierは2006年に、より「直感的な手順」について説明しており、まず明らかな証拠を特定し、その後「穴を埋めるために徹底的な調査を実施する」と述べています。[ 8 ]
分析中、捜査官は通常、さまざまな方法(およびツール)を使用して証拠資料を復元しますが、多くの場合、削除された資料の復元から始まります。調査官は、データの表示と復元を支援するために、専門ツール(EnCase、ILOOKIX、FTKなど)を使用します。復元されるデータの種類は調査によって異なりますが、例としては、電子メール、チャットログ、画像、インターネット履歴、または文書などがあります。データは、アクセス可能なディスク領域、削除された(割り当てられていない)領域、またはオペレーティングシステムのキャッシュファイル内から復元できます。[ 3 ]
証拠を復元するためにさまざまな手法が用いられ、通常は取得した画像ファイル内で何らかのキーワード検索を行い、関連するフレーズとの一致を特定したり、既知のファイルタイプを除外したりします。特定のファイル(グラフィック画像など)には、ファイルの開始と終了を識別する特定のバイトセットがあります。識別できれば、削除されたファイルを復元できます。[ 3 ]多くのフォレンジックツールはハッシュシグネチャを使用して注目すべきファイルを識別したり、既知の(無害な)ファイルを除外したりします。取得したデータはハッシュ化され、国立ソフトウェア参照ライブラリの参照データセット(RDS)などの事前コンパイルされたリストと比較されます。 [ 5 ]
標準的な磁気ハードディスクを含むほとんどのメディアタイプでは、データが安全に削除されると、二度と復元することはできません。[ 9 ] [ 10 ]
証拠が回収されると、その情報は分析され、出来事や行動を再構築し、結論を導き出す。この作業は、多くの場合、専門知識の少ないスタッフでも行うことができる。[ 7 ]デジタル捜査官、特に刑事捜査においては、結論がデータと自身の専門知識に基づいていることを保証しなければならない。[ 3 ]例えば米国では、連邦証拠規則において、資格のある専門家は「意見の形式またはその他の形式」で証言できると規定されている。
(1)証言は十分な事実またはデータに基づいていること、(2)証言は信頼できる原則と方法の産物であること、(3)証人はその原則と方法を事件の事実に信頼できる形で適用していること。[ 11 ]
調査が完了すると、情報は多くの場合、非技術者にも理解しやすい形式で報告されます。報告書には、監査情報やその他のメタ文書が含まれる場合もあります。[ 3 ]
報告書が完成すると、通常は捜査を依頼した者、例えば法執行機関(刑事事件の場合)や雇用企業(民事事件の場合)に提出され、彼らはその証拠を法廷で使用するかどうかを決定する。一般的に、刑事裁判所の場合、報告書一式は証拠に関する専門家の書面による結論と証拠そのもの(多くの場合、デジタルメディアで提示される)で構成される。[ 3 ]