
デジタルフォレンジック(デジタルフォレンジック科学とも呼ばれる)は、デジタル機器で見つかった資料の復元、調査、検査、分析を含む法科学の一分野であり、多くの場合、モバイル機器やコンピュータ犯罪に関連しています。[ 1 ] [ 2 ]「デジタルフォレンジック」という用語は、もともとコンピュータフォレンジックの同義語として使用されていましたが、デジタルデータを保存できるすべてのデバイスの調査を網羅するように拡張されました。[ 1 ] 1970年代後半から1980年代初頭のパーソナルコンピューティング革命にルーツを持つこの分野は、1990年代に無秩序に発展し、国家政策が出現したのは21世紀初頭になってからです。
デジタルフォレンジック調査には様々な用途があります。最も一般的な用途は、刑事裁判所または民事裁判所において仮説を裏付けたり反証したりすることです。刑事事件は、殺人、窃盗、暴行など、法律で定められ、警察によって執行され、国家によって起訴される法律違反の疑いのある事件を扱います。一方、民事事件は、個人の権利と財産の保護(多くの場合、家族間の紛争に関連)を扱いますが、電子証拠開示(eDiscovery)と呼ばれるデジタルフォレンジックの一形態が関与する可能性のある、企業間の契約紛争にも関係する場合があります。
フォレンジックは、企業内部調査や侵入調査(不正なネットワーク侵入の性質と範囲に関する特別な調査)など、民間部門でも活用されることがある。[ 3 ]
調査の技術的側面は、関係するデジタル機器の種類に応じて、コンピュータフォレンジック、ネットワークフォレンジック、フォレンジックデータ分析、モバイル機器フォレンジックなど、いくつかのサブ分野に分かれています。[ 4 ]一般的なフォレンジックプロセスには、デジタルメディアの押収、フォレンジックイメージング(取得)、分析が含まれ、その後、収集した証拠のレポートが作成されます。
デジタルフォレンジックは、犯罪の直接的な証拠を特定するだけでなく、証拠を特定の容疑者に帰属させたり、アリバイや供述を確認したり、意図を判断したり、情報源を特定したり(著作権侵害事件など)、文書を認証したりするためにも使用できます。[ 5 ]調査の範囲は、他のフォレンジック分析の分野(通常は一連のより単純な質問に対する回答を提供することが目的)よりもはるかに広く、複雑なタイムラインや仮説を伴うことがよくあります。[ 6 ]
1970 年代以前は、コンピュータ関連の犯罪は既存の法律で対処されていました。最初のコンピュータ犯罪は1978 年のフロリダ州コンピュータ犯罪法[ 7 ]で認識され、コンピュータ システム上のデータの不正な変更や削除に対する法律が含まれていました。[ 8 ]その後数年間で、コンピュータ犯罪の範囲が広がり、著作権、プライバシー/嫌がらせ (サイバーいじめ、ハッピースラップ、サイバーストーキング、オンライン捕食者など) 、児童ポルノの問題に対処するための法律が制定されました。[ 9 ] [ 10 ]連邦法がコンピュータ犯罪を組み込むようになったのは 1980 年代になってからです。カナダは1983年に最初に法律を制定した国である。[ 8 ]これに続いて、1986年に米国連邦コンピュータ詐欺および濫用法、1989年にオーストラリアの犯罪法の改正、 1990年に英国のコンピュータ不正使用法が制定された。 [ 8 ] [ 10 ]デジタルフォレンジック手法は、文化遺産機関におけるデジタルネイティブの文化資料の保存と認証にますます適用されるようになっている。[ 11 ]
1980年代と1990年代のコンピュータ犯罪の増加により、法執行機関は、捜査の技術的側面を扱うために、通常は国家レベルで専門グループを設立し始めました。たとえば、1984年にFBIはコンピュータ分析対応チームを立ち上げ、翌年には英国警視庁の詐欺捜査班内にコンピュータ犯罪部門が設置されました。これらのグループの初期メンバーの多くは、法執行の専門家であると同時にコンピュータ愛好家でもあり、この分野の初期の研究と方向性を担うことになりました。[ 12 ] [ 13 ]
デジタルフォレンジックの最初の実用的(あるいは少なくとも公表された)例の1つは、 1986年にクリフ・ストールがハッカーのマルクス・ヘスを追跡した事例である。ストールは、コンピュータおよびネットワークのフォレンジック技術を用いた調査を行ったが、専門の調査官ではなかった。[ 14 ]初期のフォレンジック調査の多くは、同様のプロファイルに従っていた。[ 15 ]
1990年代を通じて、これらの新しい基本的な捜査リソースに対する需要が高かった。中央ユニットへの負担が増大したため、負荷に対処するために地域レベル、さらには地方レベルのグループが設立された。例えば、英国国家ハイテク犯罪対策ユニットは、コンピュータ犯罪の国家インフラを提供するために2001年に設立され、ロンドンの中央と各地域の警察に人員が配置された(このユニットは2006年に重大組織犯罪対策庁(SOCA)に統合された)。[ 13 ]
この時期、デジタルフォレンジックの科学は、こうした趣味で活動する人々が開発したアドホックなツールや技術から発展しました。これは、科学コミュニティの研究から発展した他のフォレンジック分野とは対照的です。[ 1 ] [ 16 ]「コンピュータフォレンジック」という用語が学術文献で使われるようになったのは1992年のことでした(それ以前は非公式に使われていましたが)。コリアーとスポールの論文は、この新しい分野をフォレンジック科学の世界に正当化しようと試みました。[ 17 ] [ 18 ]この急速な発展は、標準化とトレーニングの欠如をもたらしました。K. ローゼンブラットは、1995年の著書『ハイテク犯罪:コンピュータが関与する事件の調査』の中で、次のように書いています。
コンピュータに保存された証拠を押収、保存、分析することは、1990年代の法執行機関が直面する最大の法医学的課題である。指紋鑑定やDNA鑑定などのほとんどの法医学的検査は特別に訓練された専門家によって行われるが、コンピュータ証拠の収集と分析の任務は、しばしば巡回警官や刑事に割り当てられる。[ 19 ]
2000 年以降、標準化の必要性に応えて、さまざまな団体や機関がデジタル フォレンジックのガイドラインを公表してきました。デジタル証拠に関する科学作業部会(SWGDE) は 2002 年に「コンピュータ フォレンジックのベスト プラクティス」という論文を発表し、これに続いて 2005 年にISO規格 ( ISO 17025、「試験および校正ラボの能力に関する一般要求事項」) が公表されました。[ 8 ] [ 20 ] [ 21 ]欧州主導の国際条約であるサイバー犯罪に関するブダペスト条約は、各国のコンピュータ犯罪法、捜査手法、国際協力の調和を目的として 2004 年に発効しました。この条約には 43 か国 (米国、カナダ、日本、南アフリカ、英国、その他の欧州諸国を含む) が署名し、16 か国が批准しています。
トレーニングの問題も注目を集めた。商業企業(多くはフォレンジックソフトウェア開発者)が認定プログラムを提供し始め、デジタルフォレンジック分析は英国の専門捜査官トレーニング施設であるCentrexのトピックとして含まれた。[ 8 ] [ 13 ]
1990年代後半、モバイルデバイスはより広く普及し、単なる通信機器の域を超え、従来デジタルフォレンジックとは関連付けられていなかった犯罪においても、豊富な情報源であることが判明した。[ 22 ]それにもかかわらず、携帯電話のデジタル分析は、デバイスの独自性に関する問題が主な原因で、従来のコンピュータメディアに比べて遅れている。[ 23 ]
また、インターネット犯罪、特にサイバー戦争やサイバーテロのリスクにも注目が集まっている。2010年2月に米国統合軍司令部が発表した報告書では、以下の結論が導き出されている。
サイバースペースを通じて、敵は産業、学術、政府、そして空、陸、海、宇宙の領域における軍事を標的にするだろう。第二次世界大戦の戦場を航空戦力が変革したのとほぼ同じように、サイバースペースは国家を商業や通信への攻撃から守る物理的な障壁を破壊した。[ 24 ]
デジタルフォレンジックの分野は、未解決の問題に依然として直面しています。2009年にPetersonとShenoiが発表した論文「デジタルフォレンジック研究:良い点、悪い点、そして未解決の問題」では、デジタルフォレンジック研究においてWindowsオペレーティングシステムへの偏りが指摘されています。[ 25 ] 2010年には、Simson Garfinkelが、デジタルメディアの規模の拡大、消費者への暗号化の普及、オペレーティングシステムとファイル形式の多様化、複数のデバイスを所有する個人の増加、捜査官に対する法的制限など、将来のデジタル捜査が直面する問題を特定しました。この論文では、継続的なトレーニングの問題や、この分野に参入するための法外なコストも指摘されています。[ 14 ]さらに、2024年以降、人工知能(AI)と機械学習(ML)が統合され、デジタルフォレンジック捜査の効率と精度が強化される見込みです。[ 26 ]
1980年代には、専門的なデジタルフォレンジックツールはほとんど存在しなかった。そのため、捜査官は既存のシステム管理ツールを使用してオペレーティングシステム内からコンピュータを調査し、証拠を抽出するなど、メディア上でライブ分析を行うことが多かった。この手法は、意図的か否かにかかわらず、ディスク上のデータを改変するリスクを伴い、証拠改ざんの疑いを招くことがあった。1990年代初頭には、この問題に対処するために多くのツールが開発された。
このようなソフトウェアの必要性は、1989 年に連邦法執行訓練センターで初めて認識され、その結果、IMDUMP [ 27 ] (Michael White 氏による) と 1990 年に SafeBack [ 28 ] (Sydex 社による開発) が誕生しました。同様のソフトウェアは他の国でも開発され、DIBS (ハードウェアとソフトウェアのソリューション) は 1991 年に英国で商用リリースされ、Rob McKemmish 氏はFixed Disk Image をオーストラリアの法執行機関に無料でリリースしました。[ 12 ] これらのツールにより、調査官は作業用のデジタル メディアの正確なコピーを作成し、検証のために元のディスクをそのまま残すことができました。1990 年代末までに、デジタル証拠の需要が増加するにつれて、EnCaseやFTKなどのより高度な商用ツールが開発され、アナリストはライブ フォレンジックを使用せずにメディアのコピーを調査できるようになりました。[ 8 ]さらに最近では、「ライブ メモリ フォレンジック」への傾向が高まり、 WindowsSCOPE などのツールが利用可能になりました。
さらに最近では、モバイルデバイスでも同様のツール開発の進展が見られました。当初、調査員はデバイス上で直接データにアクセスしていましたが、すぐにXRYやRadio Tactics Acesoなどの専門ツールが登場しました。[ 8 ]
警察は、デジタルフォレンジックサービスの圧倒的な需要を管理するために、リスクベースのトリアージシステムを導入し始めている。[ 29 ]
デジタルフォレンジック調査は、一般的に以下の3つの段階から構成されます。
取得では、インシデント対応調査の一環として行われる場合を除き、通常はコンピュータの揮発性メモリ (RAM) のイメージをキャプチャすることはありません。[ 32 ]通常、このタスクでは、メディアの正確なセクターレベルの複製 (または「フォレンジック複製」) を作成し、多くの場合、元の変更を防ぐために書き込みブロックデバイスを使用します。しかし、ストレージ メディアのサイズの増加とクラウド コンピューティングなどの開発[ 33 ]により、「ライブ」取得の使用が増え、物理的なストレージ デバイスの完全なイメージではなく、データの「論理」コピーが取得されるようになりました。[ 30 ]取得したイメージ (または論理コピー) と元のメディア/データの両方がハッシュ化され( SHA-1やMD5などのアルゴリズムを使用)、その値が比較されてコピーが正確であることが検証されます。[ 34 ]
代替的な(そして特許取得済みの)アプローチ(「ハイブリッドフォレンジック」[ 35 ]または「分散フォレンジック」[ 36 ]と呼ばれている)は、デジタルフォレンジックと電子情報開示プロセスを組み合わせたものです。このアプローチは、ISEEKと呼ばれる商用ツールに具体化されており、2017年の会議でテスト結果とともに発表されました。[ 35 ]
分析段階では、捜査官はさまざまな方法論とツールを使用して証拠資料を回収します。2002年にInternational Journal of Digital Evidenceに掲載された記事では、このステップを「容疑犯罪に関連する証拠の徹底的な体系的調査」と呼んでいます。[ 1 ] 2006年には、法医学研究者のブライアン・キャリアーが、まず明らかな証拠を特定し、次に「穴を埋めるために徹底的な調査を実施する」という「直感的な手順」について説明しました。[ 6 ]
実際の分析プロセスは調査によって異なりますが、一般的な手法としては、デジタルメディア全体(ファイル内だけでなく、未割り当て領域やスラック領域も含む)でのキーワード検索、削除されたファイルの復元、レジストリ情報の抽出(例えば、ユーザーアカウントや接続されているUSBデバイスの一覧表示など)が挙げられます。
回収された証拠は、出来事や行動を再構築し、結論を導き出すために分析されます。この作業は、専門知識の少ないスタッフでも行える場合が多いです。[ 1 ]調査が完了すると、データは通常、一般の人にも理解できる言葉で書かれた報告書の形で提示されます。[ 1 ]

デジタルフォレンジックは、刑事法と私的調査の両方で広く用いられています。従来、デジタルフォレンジックは刑事法と密接に関連しており、法廷で仮説を裏付けたり反証したりするための証拠収集に用いられてきました。他のフォレンジック分野と同様に、これは多くの場合、複数の分野にまたがる広範な調査の一部となっています。場合によっては、収集された証拠は情報収集の一形態として、法廷手続き以外の目的(例えば、他の犯罪の所在特定、身元確認、阻止など)に利用されます。そのため、情報収集は、フォレンジックの基準よりも緩やかな基準で判断されることがあります。
民事訴訟や企業法務において、デジタルフォレンジックは電子証拠開示(eDiscovery)プロセスの一部を構成する。フォレンジックの手続きは刑事捜査で使用されるものと類似しているが、法的要件や制限が異なる場合が多い。裁判所以外では、デジタルフォレンジックは企業内部調査の一部となることもある。
よくある例としては、不正なネットワーク侵入の後が挙げられます。攻撃の性質と範囲に関する専門家によるフォレンジック調査は、被害を最小限に抑えるための措置として実施され、侵入の範囲を確定し、攻撃者を特定しようとします。[ 5 ] [ 6 ]このような攻撃は1980年代には電話回線を通じて行われるのが一般的でしたが、現代では通常インターネットを通じて拡散されます。[ 37 ]
デジタルフォレンジック調査の主な目的は、犯罪行為の客観的証拠(法律用語ではactus reusと呼ばれる)を回収することです。しかし、デジタル機器に保存されている多様なデータは、他の調査分野にも役立つ可能性があります。[ 5 ]
法医学的調査の大きな制約の 1 つは暗号化の使用です。これは、キーワードを使用して関連する証拠が見つかる可能性がある初期調査を妨げます。個人に暗号化キーの開示を強制する法律はまだ比較的新しく、議論の的となっています。[ 14 ]しかし、スマートフォンや PC ではブートローダー技術を使用してデバイスの内容を最初に取得し、その後強制的にパスワードまたは暗号化キーを見つけることができるなど、パスワードを総当たり攻撃したり暗号化を回避したりするソリューションがますます頻繁に存在します。デジタルフォレンジックツールと方法論の科学的検証に関して懸念が提起されており、これには標準化されたテストフレームワークの欠如と調査間の再現性が含まれます。[ 38 ]暗号化されたデバイスが関係するケースの約 60% は、潜在的な証拠にアクセスする方法がないために処理されないことが多いと推定されています。[ 39 ]
デジタルメディアの調査は、国内法および国際法によって規制されています。特に民事捜査においては、法律によって分析官の調査能力が制限される場合があります。ネットワーク監視や個人通信の閲覧に対する制限はしばしば存在します。[ 40 ]刑事捜査においては、国内法によって押収できる情報量が制限されます。[ 40 ]例えば、英国では、法執行機関による証拠の押収はPACE法によって規制されています。[ 8 ]この分野の初期に存在した「国際コンピュータ証拠機構」(IOCE)は、証拠押収に関する互換性のある国際標準を確立するために活動した機関の1つでした。[ 41 ]
英国では、コンピュータ犯罪に関する法律は、法医学捜査官にも適用される。1990年コンピュータ不正使用法は、コンピュータデータへの不正アクセスを禁止している。これは、法執行機関よりも制約が多い民事捜査官にとって特に懸念される点である。
個人のプライバシー権は、デジタルフォレンジックの分野において、裁判所によってまだほとんど決定されていない領域の一つです。米国の電子通信プライバシー法は、法執行機関や民事捜査官が証拠を傍受してアクセスする能力に制限を設けています。この法律は、保存された通信(電子メールのアーカイブなど)と送信された通信(VOIPなど)を区別しています。後者はプライバシー侵害の度合いが高いとみなされているため、令状を取得するのがより困難です。[ 8 ] [ 19 ] ECPAはまた、企業が従業員のコンピュータや通信を調査する能力にも影響を与えており、企業がそのような監視をどの程度まで行うことができるかについては、まだ議論が続いています。[ 8 ]
欧州人権条約第5条は、 ECPAと同様のプライバシー制限を規定しており、EU域内および域外諸国との間での個人データの処理および共有を制限している。英国の法執行機関がデジタルフォレンジック調査を実施できる権限は、捜査権限規制法によって規定されている。[ 8 ]

法廷で使用される場合、デジタル証拠は他の形式の証拠と同じ法的ガイドラインの対象となり、裁判所は通常、より厳格なガイドラインを要求しません。[ 8 ] [ 42 ]米国では、連邦証拠規則がデジタル証拠の許容性を評価するために使用されます。英国の PACE 法と民事証拠法には同様のガイドラインがあり、他の多くの国には独自の法律があります。米国の連邦法は、押収を明白な証拠価値のある物品のみに制限しています。これは、検査前にデジタルメディアで常に立証できるとは限らないことが認められています。[ 40 ]
デジタル証拠に関する法律は、以下の2つの問題に関係しています。
デジタルメディアは簡単に改変できるため、犯罪現場から分析、そして最終的には裁判所に至るまでの証拠の保管過程(監査証跡の一種)を記録することは、証拠の真正性を確立するために重要である。[ 8 ]
弁護士らは、デジタル証拠は理論的には改ざん可能であるため、証拠の信頼性が損なわれると主張してきた。米国の裁判官はこの理論を否定し始めており、米国対ボナロ事件では、裁判所は「コンピュータに含まれるデータを改ざんできるという事実だけでは、信頼性の低さを立証するには明らかに不十分である」と判決を下した。[ 8 ] [ 43 ]英国では、ACPOが発行したガイドラインなどが証拠の真正性と完全性を文書化するために用いられている。
デジタル捜査官、特に刑事捜査官は、結論が事実に基づいた証拠と自身の専門知識に基づいていることを保証しなければならない。[ 8 ]例えば、米国では、連邦証拠規則において、資格のある専門家は「意見の形式またはその他の形式」で証言できると規定されている。
(1)証言は十分な事実またはデータに基づいていること、(2)証言は信頼できる原則と方法の産物であること、(3)証人はその原則と方法を事件の事実に信頼できる形で適用していること。[ 44 ]
デジタルフォレンジックのサブ分野には、それぞれ調査の実施と証拠の取り扱いに関する独自のガイドラインがある場合があります。たとえば、携帯電話は、押収または取得中にファラデーシールド内に置く必要がある場合があります。これは、デバイスへのさらなる無線通信を防ぐためです。英国では、刑事事件におけるコンピュータのフォレンジック調査は、ACPOガイドラインの対象となります。[ 8 ]電子証拠の取り扱い方法に関するガイダンスを提供する国際的なアプローチもあります。欧州評議会の「電子証拠ガイド」は、電子証拠の識別と取り扱いに関する独自のガイドラインを設定または強化しようとする国の法執行機関と司法当局に枠組みを提供します。[ 45 ]
デジタル証拠の許容性は、その抽出に使用されたツールによって左右される。米国では、フォレンジックツールはドーバート基準の対象となり、裁判官は使用されたプロセスとソフトウェアが適切であったことを確認する責任を負う。
2003年の論文で、ブライアン・キャリアーは、ドーバートガイドラインではフォレンジックツールのコードが公開され、査読を受ける必要があると主張した。彼は、「オープンソースツールは、クローズドソースツールよりもガイドラインの要件をより明確かつ包括的に満たす可能性がある」と結論付けた。[ 46 ]
2011年、ジョシュ・ブランティは、デジタルフォレンジック調査の実施に関連する技術とソフトウェアの科学的検証は、あらゆるラボプロセスにとって極めて重要であると述べた。彼は、「デジタルフォレンジックの科学は、再現可能なプロセスと質の高い証拠の原則に基づいているため、適切な検証プロセスを設計し、適切に維持する方法を知ることは、あらゆるデジタルフォレンジック調査官が法廷でその手法を弁護するための重要な要件である」と主張した。[ 47 ]
フォレンジックツールの検証に関する重要な課題の1つは、ツールのテスト/評価のための「ベースライン」または参照点を決定することです。NISTが開発したコンピュータフォレンジックツールテスト(CFTT)プログラムなど、フォレンジックツールの機能をテストするための環境を提供する試みが数多く行われてきました。[ 48 ]
実務者が作業するさまざまな環境に対応するため、テスト/評価環境をカスタマイズするためのフレームワークを作成する試みも数多く行われてきました。[ 49 ] [ 50 ] [ 51 ]これらのリソースは、単一または限られた数のターゲットシステムに焦点を当てています。しかし、近年調査でより一般的になっている大規模ネットワークやクラウド向けに設計されたツールをテスト/評価しようとすると、うまく拡張できません。2025年現在、分散処理/収集のためのフォレンジックツールによるリモートエージェントの使用に対応する唯一のフレームワークは、Adamsによって開発されたものです[ 52 ]。
デジタルフォレンジック調査は、犯罪者が法律を破り、小型デジタルデバイス(タブレット、スマートフォン、フラッシュドライブなど)が広く使用されるようになったため、コンピュータからのデータ取得だけに限定されません。これらのデバイスの中には揮発性メモリを持つものもあれば、不揮発性メモリを持つものもあります。揮発性メモリからデータを取得するための十分な方法論はありますが、不揮発性メモリソースからのデータ取得のための詳細な方法論やフレームワークは不足しています。[ 53 ] [ 54 ] [ 55 ]デバイス、メディア、またはアーティファクトの種類に応じて、デジタルフォレンジック調査はさまざまなタイプに分岐します。

コンピュータフォレンジックの目標は、コンピュータシステム、記憶媒体、電子文書などのデジタルアーティファクトの現在の状態を説明することです。[ 56 ]この分野は通常、コンピュータ、組み込みシステム(基本的な計算能力とオンボードメモリを備えたデジタルデバイス)、静的メモリ(USBペンドライブなど)を対象としています。
コンピュータフォレンジックは、ログ(インターネット履歴など)からドライブ上の実際のファイルまで、幅広い情報を扱うことができます。2007年、検察官はジョセフ・エドワード・ダンカンのコンピュータから復元されたスプレッドシートを使用して計画性を示し、死刑判決を勝ち取りました。[ 5 ]シャロン・ロパトカの殺人犯は、彼女のコンピュータから拷問や死の空想を詳細に記した電子メールメッセージが見つかった後、2006年に特定されました。[ 8 ]
モバイルデバイスフォレンジックは、モバイルデバイスからのデジタル証拠またはデータの復元に関連するデジタルフォレンジックのサブ分野です。コンピュータフォレンジックとは異なり、モバイルデバイスには内蔵の通信システム(GSMなど)と、通常は独自のストレージメカニズムがあります。調査は通常、削除されたデータの詳細な復元ではなく、通話データや通信(SMS/Eメール)などの単純なデータに焦点を当てます。[ 8 ] [ 57 ] モバイルデバイスの調査からのSMSデータは、メレディス・カーチャー殺害事件でパトリック・ルムンバの無罪を証明するのに役立ちました。[ 5 ]
モバイルデバイスは、内蔵のGPS/位置情報追跡機能や、デバイスの範囲内で追跡する基地局ログなどから位置情報を提供するのにも役立ちます。このような情報は、2006年にトーマス・オノフリを誘拐した犯人を追跡するために使用されました。[ 5 ]
ネットワークフォレンジックは、情報収集、証拠収集、または侵入検知を目的として、ローカルおよびWAN /インターネットの両方のコンピュータネットワークトラフィックの監視と分析に関係しています。 [ 58 ]トラフィックは通常パケットレベルで傍受され、後で分析するために保存されるか、リアルタイムでフィルタリングされます。デジタルフォレンジックの他の分野とは異なり、ネットワークデータはしばしば不安定で、ログに記録されることはほとんどないため、この分野はしばしば事後対応型になります。
2000年、FBIは偽の就職面接を装って、コンピューターハッカーのアレクセイ・イワノフとゴルシコフを米国に誘い込んだ。FBIは2人のコンピューターのネットワークトラフィックを監視することでパスワードを特定し、ロシアのコンピューターから直接証拠を収集した。[ 8 ] [ 59 ]
フォレンジックデータ分析は、デジタルフォレンジックの一分野です。構造化データを調査することで、金融犯罪に起因する不正行為のパターンを発見・分析することを目的としています。
デジタル画像鑑識(または鑑識画像分析)は、画像の真正性と内容の調査と検証を扱うデジタル鑑識の一分野です。[ 60 ]これには、スターリン時代のエアブラシ加工された写真から精巧なディープフェイク動画までが含まれます。[ 61 ] [ 62 ]これは、さまざまな犯罪、民事および刑事裁判で提示された情報の妥当性の判断、ニュースやソーシャルメディアを通じて流通する画像や情報の検証に広範な影響を及ぼします。[ 61 ] [ 63 ] [ 64 ] [ 62 ]
ダークウェブフォレンジックは、デジタルフォレンジックおよびサイバー犯罪捜査のサブ分野であり、ダークウェブやその他のダークネット(Tor、I2P、プライベートピアツーピアネットワークなどのオーバーレイネットワーク)での活動に由来または関連するデジタル証拠の特定、収集、保存、分析、および報告に焦点を当てています。
データベースフォレンジックは、データベースとそのメタデータのフォレンジック調査に関連するデジタルフォレンジックの一分野です。[ 65 ]調査では、データベースの内容、ログファイル、RAM内のデータを使用してタイムラインを作成したり、関連情報を復元したりします。
IoTフォレンジックはデジタルフォレンジックの一分野であり、モノのインターネット分野に属するデバイスからデジタル情報を特定して抽出し、フォレンジック調査における潜在的な証拠源として使用することを目的としています。 [ 66 ]
クラウドフォレンジック– デジタルフォレンジックの原則をクラウドコンピューティング環境に適用し、マルチテナント、データ残留、管轄権の問題などの課題に対処します。米国国立標準技術研究所(NIST)は、クラウドフォレンジック科学の課題を概説したガイドを公開しています。[ 67 ]
{{cite web}}: CS1 maint: タイトルとしてアーカイブされたコピー (リンク){{cite web}}: CS1 maint: タイトルとしてアーカイブされたコピー (リンク){{cite book}}:|work=無視されました (ヘルプ)