Autopsy
Autopsy とは何ですか?
AutopsyBrian Carrier と Basis Technology が開発したオープンソースのデジタルフォレンジックプラットフォーム。The Sleuth Kit に GUI フロントエンドと豊富な解析モジュール群を提供する。
Autopsy は、Brian Carrier と Basis Technology / Sleuth Kit Labs のチームが主導する、無償・オープンソースのデジタルフォレンジックプラットフォームです。The Sleuth Kit(TSK)のグラフィカルフロントエンドとして機能し、ケース管理、自動インジェストモジュール、キーワード検索、タイムライン解析、ハッシュセット(NIST NSRL)、Web 痕跡のカービング、EXIF メタデータ、レジストリ解析、Android フォレンジック、そしてカスタムモジュール用の Python/Java プラグイン API を追加します。もともと 2003 年に Web ベースのツールとして公開されましたが、現行の Autopsy 4 系は Java NetBeans プラットフォーム上に構築されたデスクトップアプリケーションで、Windows、Linux、macOS で動作します。
中核となるワークフローでは、まず 1 つ以上のデータソースを追加します。生の dd イメージ、Expert Witness 形式の E01、仮想ディスク、あるいはローカルのライブドライブなどです。その後、ケースはモジュール群のインジェストパイプラインを順番に実行します。ハッシュ照合(既知の不正ファイルにフラグを立て、既知の正常な NSRL ファイルを除外)、ファイルタイプ識別、組み込みの Apache Solr エンジンによるキーワードのインデックス化、EXIF と Web 履歴の抽出、そして PhotoRec によるデータカービングです。結果は「注目すべき項目」のツリー、全文インデックス、そして DFIR アナリストが縦横に掘り下げる統合タイムラインを構成します。処理はイメージに対して読み取り専用で実行され、すべての操作がログに記録されるため、発見事項は再現可能であり、証拠保全(chain of custody)の記録に紐付けることができます。これが、Autopsy が FTK や EnCase といった商用スイートに対する標準的な無償の対抗手段であり、アカデミックなコンピュータフォレンジックス講座で最初に教えられるツールとなることが多い理由です。
flowchart TD A[フォレンジックイメージ: dd / E01] --> B[データソースをケースに追加] B --> C[インジェストパイプライン] C --> D[NSRL / 既知の不正とのハッシュ照合] C --> E[キーワードインデックス - Apache Solr] C --> F[EXIF + Web 履歴] C --> G[データカービング - PhotoRec] D --> H[注目すべき項目 + タイムライン] E --> H F --> H G --> H H --> I[レポート + 証拠保全]
● 例
- 01
ファーストレスポンダーが E01 ディスクイメージを Autopsy に読み込み、デフォルトのインジェストモジュールを実行して内部脅威の疑いがある事案をトリアージする事例。
- 02
学生が CTF 演習中に、独自のチャットデータベースを解析するカスタム Autopsy Python モジュールを作成する事例。
● よくある質問
Autopsy とは何ですか?
Brian Carrier と Basis Technology が開発したオープンソースのデジタルフォレンジックプラットフォーム。The Sleuth Kit に GUI フロントエンドと豊富な解析モジュール群を提供する。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
Autopsy とはどういう意味ですか?
Brian Carrier と Basis Technology が開発したオープンソースのデジタルフォレンジックプラットフォーム。The Sleuth Kit に GUI フロントエンドと豊富な解析モジュール群を提供する。
Autopsy からどのように防御しますか?
Autopsy に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Autopsy の別名は何ですか?
一般的な別名: Autopsy Forensic Browser, Sleuth Kit Autopsy。