Skip to content
ドキュメント一覧

アーティファクト・手動レビュー・タイムラインガイド

アーティファクト・手動レビュー・タイムラインガイド#

AI分析は素早い出発点です。アーティファクトビューア、手動レビュー、タイムライン分析は、元の文脈を確認し、何が起きたかを再構成する検証ツールです。

各画面の役割#

機能役割確認項目
アーティファクトビューアパース済み証拠を種類別に閲覧元パス、時刻、ユーザー、ハッシュ、メタデータ
手動レビュー証拠を直接検索・フィルタリング特定時間帯、ファイル、アーティファクト種別
タイムライン分析イベントを時系列に接続実行、アクセス、接続、削除、アップロードの順序
AI分析証拠検索と自然言語回答要約、相関、次の調査方向

推奨ワークフロー#

  1. AI分析で広い質問を行い不審領域を見つけます。
  2. 引用証拠をアーティファクトビューアで開きます。
  3. 手動レビューで周辺のユーザー、ファイル、時間を検索します。
  4. タイムラインで前後活動を再構成します。
  5. 確認済み証拠だけをレポートに含め、推測は別に示します。

タイムラインで見るポイント#

  • 通常時間外に活動が集中しているか
  • USB接続後にファイルアクセスや圧縮が続くか
  • アカウント作成後に権限変更やリモートログインがあるか
  • 不審ファイル実行後に自動実行や外部通信があるか
  • 削除イベント後にログの空白やクリーンアップ痕跡があるか

手動レビューのフィルタ例#

調査目的フィルタ例
USB持ち出しUSB、Shellbags、RecentDocs、LNK、ファイルアクセス時刻
マルウェア実行Prefetch、AmCache、Shimcache、EventLog、自動実行
アカウント侵害ログオン、アカウント変更、リモートアクセス、権限変更
クラウド流出ブラウザ履歴、ダウンロード、キャッシュ、同期ログ、アーカイブ
AI利用痕跡ブラウザAIサービス、コーディングツール、プロジェクト変更、ダウンロードファイル

実務のヒント#

  • タイムラインは最終判断ではなく順序確認に強い画面です。
  • AIが見つけた手がかりの正確なフィールド確認には手動レビューが有効です。
  • パス、ユーザー、時刻が合わない場合は信頼度を下げます。
  • 複数のアーティファクトが同じ時間と行為を示すほど信頼度は高くなります。

次のステップ#

サービスで続けて確認

このガイドの流れをサンプル分析または該当アップロード画面で続けられます。実証拠は適法な権限がある場合のみアップロードしてください。