デジタル調査で必要なデータにアクセスするには、必ずしもデバイスを押収するだけでは十分ではなくなっています。スマートフォン、暗号資産ウォレット、ストレージ装置、組み込みシステムでは、チームがデバイスを識別し、そのソフトウェア環境の一部を調査できる一方、ファイル、通信、取引記録は、ハードウェア層で動作する仕組みによって保護されている場合があります。
これは、Marc Witteman、Thomas Ostrowski、Craig Macksonが執筆し、Semiconductor Engineeringが掲載した記事の中心的な考えです。本文では、セキュアブート、セキュアエレメント(Secure Element)、トラステッド実行環境(TEE)、暗号化ストレージなど、ハードウェアに支援された保護手段が、デバイスの起動方法、アクセスの承認方法、保護されたデータにアクセスできるコンポーネントを決定し得ると指摘しています。
デジタル調査で何が変わるのか?
従来の調査は、多くの場合、オペレーティングシステム、ファイルシステム、バックアップ、利用可能なアプリケーションインターフェースから始まります。しかし、必要な情報がチップやセキュリティコンポーネントによって実行される障壁の奥にある場合、問題はもはやデータを抽出する方法だけではありません。チームはまず、何がアクセスを妨げているのか、保護機構がどこで実行されているのか、そしてそれを調査するために実行可能な技術的経路が存在するのかを特定する必要があります。
特に、デバイスが押収品、所有物、旧式の製品、または不正アクセスへの耐性を目的に設計されたものである場合、回路図、ソースコード、技術文書を入手できないことがあります。そのため本稿では、重要なコンポーネントを特定し、利用可能なインターフェースを調べ、セキュリティ上重要な処理中の挙動を監視し、アクセスを制御するコンポーネントを把握しようとすることで、デバイスを直接特性評価することを提案しています。この特性評価の目的は、デバイスの全ての部分を解析することではなく、事件に関連するデータから捜査員を隔てている機構を特定することです。
より深い層が必要な場合の2つの手法
本稿では、サイドチャネル解析(Side-Channel Analysis)とフォールトインジェクション(Fault Injection)を、高度な調査における可能な手法として挙げています。サイドチャネル解析は、デバイスが特定の処理を実行している際に発生する物理的な信号を測定するもので、通常のソフトウェアインターフェースには現れない内部活動を明らかにできる場合があります。
一方、フォールトインジェクションは、デバイスの動作中に制御された妨害を発生させ、特定のセキュリティ処理に影響を与えられるかどうかを調べる手法です。本文では、手法の選択はデバイスの種類、保護機構、チームがアクセスしようとしている情報に応じて行うべきだと強調しています。調査可能なチャネルには、タイミング、電力、電磁放射、光などがあり、それぞれのチャネルの適性は、アクセス可能性と保護レベルによって異なります。
本稿では例として、電磁放射の調査が、物理的な改変を行わずに暗号方式やその実装方法を調べるのに役立つ可能性がある一方、研究者がパスワード検証処理を試験するために適切なタイミングの妨害を利用する場合があると述べています。これらは機微な技術的事例であるため、合法的な権限、管理されたフォレンジック手順、再現可能な手続きの範囲内でのみ実施すべきです。
適切な能力をどのように構築するか?
ハードウェアのセキュリティ試験を、調査から独立した目的にしてはなりません。目的は依然として、証拠の完全性を維持し、手順を記録し、結果を再現できるようにしながら、事件に関連する情報へアクセスすることです。そのため本稿では、内部ラボを設立する前に、機関が実務的な質問を評価することを提案しています。たとえば、保護されたデバイスによってアクセスが妨げられた調査の件数、最も困難なデバイスの種類、通常必要となる情報、利用可能な専門知識と設備、内部で実施すべき作業と専門機関に委託できる作業などです。
保護されたスマートフォン、暗号資産ウォレット、組み込みシステム、カスタム電子機器を頻繁に扱う組織にとっては、社内の専門知識を育成する方が合理的な場合があります。一方、発生頻度の低いケースでは、必要規模に見合わない大規模なラボを構築するよりも、外部の専門家を利用することが適切な場合があります。
なぜこのニュースが重要なのか?
ここで実際に起きている変化は、デジタル・フォレンジックの一部が、ソフトウェアを通じたデータ抽出から、データへのアクセスを制御する物理的な保護機構の理解へ移行していることです。これによりラボに必要なスキルの範囲は広がりますが、保護された全てのデバイスが侵入可能であることや、全ての技術が有効な証拠を生み出すことを意味するわけではありません。結果は、デバイスの設計、コンポーネントへのアクセス可能性、保護の種類、法的制約、手法の完全性に左右されます。
なお、本稿はスポンサー提供のブログ形式で掲載されており、著者らはKeysight Technologiesと関係があります。同社は本文中で、フォレンジックチーム向けにツール、ラボ、トレーニングを提供していると説明されています。したがって、本稿は必要性を判断するための有用な枠組みを示すものですが、特定のツールの性能に関する独立した評価ではなく、特定のデバイスや事件について文書化された試験結果を提示するものでもありません。