インシデントレスポンス & フォレンジック(DFIR)

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおける法的証拠能力の確保とチェーン・オブ・カストディ – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

「メモリは嘘をつかない」——法廷に持ち込めるメモリフォレンジックの極意現場でインシデントに遭遇したとき、多くのエンジニアは「とりあえずログを見よう」と考える。だが、高度な攻撃者はログを消し、痕跡を隠す。そんな時、最後の砦となるのがメモリ(R...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリダンプ解析におけるアンチフォレンジック技術の検知 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの最前線:攻撃者の「隠蔽工作」をどう見破り、無力化するか現場でインシデント対応をしていると、時折「メモリダンプがなぜか空っぽ」「特定のプロセスだけが綺麗に消えている」という不可解な状況に遭遇する。これは偶然の不具合ではな...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析の重要性 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

「メモリは嘘をつかない」:インシデント現場が教えるタイムライン分析の極意現場でインシデント対応をしていると、よく「ログが消されている」という絶望的な報告を受ける。だが、そんな時こそ思い出してほしい。攻撃者がどれだけ巧妙に痕跡を隠滅しても、メ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ内の暗号化された通信データの復号とセッションキー抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの中身は嘘をつかない:TLSセッションキー抽出という「最後の砦」現場でインシデント対応をしていると、「暗号化されているから通信の中身はバレていないはずだ」という報告を耳にすることがある。だが、フォレンジックの観点から言わせてもらえば、...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるページファイルとハイバネーションファイルの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの真実:pagefile.sysとhiberfil.sysが語る「消えた痕跡」現場でインシデント対応をしていると、よく「メモリダンプさえ取れれば勝てる」と盲信する新人アナリストに出くわす。だが、現実は甘くない。攻撃者は巧...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上の不正なスレッド実行とコールスタック解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの深淵を覗く:スレッドハイジャックとコールスタック解析のリアル現場のインシデントレスポンスにおいて、ディスクフォレンジックはもはや「事後の答え合わせ」に過ぎない。攻撃者がファイルレスでメモリ上を這い回る現代において、我々が対峙すべきは...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 仮想マシン(VM)スナップショットを用いたメモリフォレンジック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

仮想メモリフォレンジックの真髄:ハイパーバイザーという「特等席」からの観測インシデントレスポンスの最前線にいる諸君なら、一度は経験があるはずだ。EDRのアラートが鳴り響き、ターゲットのプロセスを特定し、いざライブレスポンスでメモリダンプを試...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上の不正なスレッド実行とコールスタック解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

ディスクに痕跡を残さないサイバー攻撃を追い詰める:メモリ上の不正スレッド実行とコールスタック解析の深層教科書通りのセキュリティガイドラインをなぞっているだけでは、現代の巧妙なインシデントを防ぐことはできません。先月、私が指揮を執ったあるエン...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 仮想マシン(VM)スナップショットを用いたメモリフォレンジック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

見えない敵を「静止」させる:VMスナップショットから始める実践的メモリフォレンジック「ログも消された。OS上の不審なファイルも見当たらない。なのに、外部への不審な通信だけが止まらない……」現場でインシデントレスポンスに当たっていると、こうし...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 仮想マシン(VM)スナップショットを用いたメモリフォレンジック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

敵の「ファイルレス攻撃」をハイパーバイザ階層で暴く —— 仮想マシン(VM)スナップショットを用いたメモリフォレンジック実践ガイド深夜3時、SIEM(LogSight)が「Webサーバにおける不審なプロセスの生成」をアラート検出したと仮定し...
スポンサーリンク