社内不正に特化したデジタル・フォレンジック調査

デジタル・フォレンジックとは、パソコンやスマートフォン、クラウドサービスに残されたデータや操作履歴を保全・解析し、不正行為の事実や証拠を明らかにする調査手法です。

デジタル・フォレンジックPROでは、社内不正調査に特化し、端末だけでなく、メール、クラウドストレージ、Microsoft 365やGoogle Workspaceなども含め、必要な範囲に絞った費用対効果の高い調査をご提供します。

機密情報・顧客データの持ち出し

USBメモリ、外付け媒体、メール、クラウドストレージなどを利用した情報持ち出しの痕跡を調査します。

横領・背任・キックバック

メール、ファイル、会計データ、クラウド上のデータや操作履歴を解析し、不正行為に関連する証拠を調査します。

勤怠不正・業務用端末の不正利用

ログイン履歴、ファイル操作、ウェブ閲覧、アプリやクラウドサービスの利用履歴から、勤務実態や不適切な利用状況を調査します。

法人向け社内不正・情報漏えいの初動確認


情報持ち出し 初動診断

16,500 税込

Windows端末1台・NDA事前締結・PDF簡易レポート付き

調査内容: 対象パソコンに残されているUSB接続デバイスの履歴や関連するシステム情報を確認し、外部記録媒体が使用された形跡を初動段階で調べます。 対象は原則として Windowsパソコン1台 です。


  • 簡易レポートを提出
  • 事前に秘密保持契約を締結

※本サービスは、USB接続履歴などを確認する初動段階の診断です。情報持ち出しの事実を断定するものではありません。詳細なフォレンジック解析、証拠保全、削除データの復元、正式報告書の作成、複数端末の調査などが必要な場合は、別途お見積りいたします。

USB情報持ち出し初動診断で提出するPDF簡易レポートのイメージ
PDF簡易レポートのイメージ

CASE STUDY

16,500円の簡易フォレンジック調査事例

退職予定の従業員によるUSBへの情報持ち出し

退職予定の従業員が使用していた業務用パソコンについて、私物USBメモリへの情報持ち出しが疑われた事例です。

顧客情報や新製品資料、見積原価表などがコピーされていないか確認するため、まずはWindowsパソコン1台を対象に、16,500円の簡易フォレンジック調査を実施しました。

調査で判明したこと

調査対象期間中、5台のUSBメモリの接続履歴が確認されました。このうち1台は、4日間にわたり毎日接続されており、接続時間帯に以下の操作が行われていました。

  • 主要取引先一覧や新製品計画、見積原価表などを閲覧
  • 複数の業務資料をまとめた圧縮ファイルを作成
  • USBメモリ上で同名・同容量のファイルを参照
  • パソコン内に作成した圧縮ファイルを削除

社内保存先で業務ファイルを開いた直後に、USBメモリ上で同名・同容量のファイルが参照されていたことから、複数の業務ファイルがUSBメモリへコピーされた可能性が高いと評価しました。


簡易調査で確認された主なファイル(仮名)

  • 主要取引先一覧.xlsx
  • 価格戦略案_社外秘.pptx
  • 2025年度_新製品計画.xlsx
  • 見積原価表_2025.xlsx
  • 業務引継資料の圧縮ファイル

USBの接続日時、ファイル名・容量、社内保存先とUSB上の操作履歴を時系列で整理し、簡易調査報告書として提出しました。

– お電話でお問い合わせ –

0120-195-734

通話無料・24時間対応

– メールでお問い合わせ –

お問い合わせフォーム




代表メッセージ

なぜ、低料金で高品質な調査が可能なのか

代表取締役 継野勇一

当社は、デジタル・フォレンジックの中でも社内不正調査に特化し、技術・ノウハウを集中させています。

さらに、独自のAI解析ツールを活用することで、解析時間とコストを抑えながら、高精度な調査を実現しています。

調査料金を抑えることは、単なる値下げではありません。本来必要な調査対象を減らさず、より広い範囲を確認するためでもあります。

必要な調査を、予算を理由に諦めてほしくない。

それが、私たちが高品質と低料金を両立する理由です。

代表取締役 継野勇一

自社ラボ完備で技術力が違う!

高度なデータ復旧が可能

スマートフォンの解析に必須のチップオフ設備を完備しています。他社で復旧に失敗した案件もお任せ下さい。

クリーンルーム完備

クラス100のクリーンベンチをクリーンブース内に設置。圧倒的な清浄度で、安全にデータを復旧します。

Service

デジタル証拠の強力な盾、あなたのビジネスに最高の安心を

大阪、関西は、365日24時間、デジタルデバイスの引取が可能
弊社は、関西、大阪府内を中心に、社内不正調査に特化したデジタル・フォレンジックサービスを提供しております。関西圏においては、365日24時間、デジタルデバイスの引取・保全に対応可能な体制を整えております。たとえば、従業員の退勤後となる金曜日の夜にパソコンを回収し、弊社保全室にて適切な保全作業を実施したうえで、日曜日の夕方までに返却することが可能です。これにより、通常業務への影響を抑えながら、社内不正の有無を慎重に確認することができます。
社内不正に特化したサポート
弊社では、社内不正に特化した専門チーム「社内不正バスターズ」を併設しています。 不正発見アプリの活用をはじめ、潜入調査や行動調査チームとの連携により、社内不正の発見から証拠収集、問題解決までを総合的にサポートいたします。 また、不正発覚の初期段階から、社内不正対策の専門家が直接ヒアリングを行い、状況に応じた具体的なアドバイスをご提供します。
ステルス型証拠収集ソフトによる監視も可能です
デジタル・フォレンジックによる過去データの解析・証拠収集に加え、ステルス型証拠収集ソフトにより、攻めの証拠収集にも対応しています。 該当従業員が在職中であり、会社が管理する業務用PCを使用している場合には、不正行為の実態把握に非常に有効な方法となります。
過去の調査でも、通常のデジタル・フォレンジックだけでは把握しきれなかった操作状況や不正の痕跡を、ログ取得によって確認できたケースが、多数あります。 特に、データの持ち出し、不正なキックバック、横領、情報漏えいの疑いなど、継続的な行動把握が重要となる社内不正調査において効果を発揮します。
信頼性と完全性、二つを兼ね備えたデータ
裁判や調査を迅速かつ効率的に進行するためには、信頼性と完全性が保証されたデータが不可欠です。私たちの証拠保全は、その両方を満たすよう設計されています。

About

デジタルフォレンジックPROの特徴

日本デジタルフォレンジック研究会正会員

デジタルフォレンジック分野において、日本で最も権威のある、日本デジタルフォレンジック研究会(IDF)の正会員です。

データ復旧設備を
備えた自社ラボ完備

弊社のフォレンジックルームにはデータ復旧設備を完備しております。データ復旧の専門家とフォレンジック調査の専門家が密接に連携し、最高レベルの調査解析を実現させます。

最先端技術
AI解析

弊社では最先端のAIによる解析を用いたデジタルフォレンジックを行います。

証拠の信憑性と
完全性の徹底追及

弊社では証拠保全の全工程を撮影。完全性の証明を重視しております。

Detail

デジタルフォレンジックで何がわかる?

デジタルフォレンジックを通じて、以下のような情報や事実を明らかにすることができます。

データの存在・削除の証拠

デバイス上で生成・削除されたデータを特定できます。削除されたデータの回復が可能な場合があります。

タイムスタンプ情報

データが作成・修正・アクセスされた時刻を特定できます。これにより、事件の時系列や関連性を解析できます。

ユーザー行動の追跡

デバイスのログイン・ログアウトやファイル操作、インターネット履歴など、ユーザーの行動を追跡し、犯罪や不正行為の特定に役立てることができます。

コミュニケーション履歴

電子メール、チャット、SNS履歴など、対象者間のコミュニケーションを分析し、アーティファクトを収集します。

ネットワーク攻撃の特定

不正アクセスやマルウェアの感染、データ漏洩など、サイバー攻撃の痕跡を特定し、攻撃者や攻撃方法を解析することができます。

データの整合性確認

データ改ざんや不正操作が行われたかどうかを検証し、データの真正性を確認することができます。

法的証拠の確保

デジタルフォレンジックの適切な手法を用いることで、法的証拠として受け入れられる形で情報を収集・分析・保存することができます。

クローン保全+簡易調査

45,000円~ (税別)

不正を防ぐ抑止力に!
バックアップしたデータは裁判用証拠として!
デジタルフォレンジックで不正調査はいつでも可能!
 

フォレンジック調査

150,000円~ (税別)

退職者・従業員の不正を調査!
営業秘密の持ち出しを調査!
従業員のサボりを調査!

退職者フォレンジックのコスパが高い!

不正調査が低価格で行える!フォレンジック調査とは?

  • 従業員の不正を低価格で調査したい!
  • 退職者・従業員の不正を暴きたい!
  • 後から裁判利用可能なバックアップが欲しい!

デジタルフォレンジックPROはこんなお悩みを解決します!

Option

様々な状況に対応可能!

RAID構成

現地調査

出張保全

データ復旧

– お電話でお問い合わせ –

0120-195-734

通話無料・24時間対応

– メールでお問い合わせ –

お問い合わせフォーム

Flow

サービスの流れ

image 1

01

ご相談・初動ヒアリング

社内不正や情報漏えいの疑い、調査したい内容、対象となるパソコン・スマートフォン・クラウドサービスなどを詳しくお伺いします。証拠を失わないための初動対応をご案内するとともに、調査目的に応じて必要な調査範囲、費用、期間をご提案します。

image 1

02

デジタル証拠の保全

対象となるパソコンやスマートフォンなどのデータを、元の状態を変更しないよう適切に複製・保全します。ハッシュ値の取得や作業記録の作成など、データの完全性と証拠としての信頼性を重視した手順で保全を行います。

image 1

03

フォレンジック調査・解析

保全したデータから、USBメモリの接続履歴、ファイルのコピー・削除、メール、クラウド、ウェブ閲覧、各種操作ログなどを調査します。複数のデジタル記録を時系列で照合し、「誰が・いつ・何を・どこへ持ち出したのか」など、社内不正や情報漏えいの事実関係を明らかにします。

image 1

04

調査結果のご報告・対応支援

判明した事実や重要な証拠、調査の根拠を整理し、分かりやすい調査報告書としてご提出します。必要に応じて、追加調査のご提案、弁護士や社内担当者への説明、再発防止策の検討など、調査後の対応もサポートします。

Contact

お問い合わせ

– お電話でお問い合わせ –

0120-195-734

通話無料・24時間対応

– メールでお問い合わせ –

お問い合わせフォーム

社内不正調査に使用する、主要アーティファクト

以下は、弊社が情報持ち出し、横領、データ改ざん、証拠隠滅などの社内不正調査において、解析・検証に活用する主要なデジタルアーティファクトの一例です。
実際の調査では、複数のアーティファクトを相互に照合し、対象者の操作内容、対象ファイル、操作日時、持ち出し先などを時系列で分析します。


アーティファクト一覧

持ち出し先・元端末に残る対象ファイル/操作痕跡(実ファイル、フォルダ構造、LNK、Jump Lists、ShellBags、RecentDocs、Office MRU、OpenSavePidlMRU、$MFT、$UsnJrnl、$LogFile)
Endpoint DLPのファイル操作ログ(FileCopiedToRemovableMedia、FileCopiedToNetworkShare、FilePrinted、FileUploadedToCloud、PasteToBrowser)、Microsoft Purview統合監査ログ(FileAccessed、FileDownloaded、FileCopied、FileMoved、FileDeleted、SharingSet、MailItemsAccessed)、Google Workspace監査ログ(Drive Log Events、Gmail Log Events、Admin Log Events、Login Log Events、OAuth Log Events)、EDR端末タイムライン(Microsoft Defender Timeline、CrowdStrike ProcessRollup2、SentinelOne Deep Visibility、ファイル・通信・USBイベント)、メール本文・添付・完全ヘッダー(EML、MSG、MIME、Message-ID、Received、Return-Path、DKIM-Signature、添付ファイル)、メールサーバー追跡ログ(Exchange Message Trace、Transport Logs、SMTP Logs、Google Email Log Search)、Teams・Slack・Google Chatのメッセージ/添付(Teams Chat、Slack Messages、Google Chat Events、投稿、削除履歴、添付ファイル)、ファイルサーバー・NAS監査ログ(Windowsイベント5140・5145・4663、SMBログ、Synology Log Center、QNAP QuLog)、クラウドストレージ監査ログ(OneDrive Audit、SharePoint Audit、Dropbox Activity、Box User Activity、Google Drive Events)、クラウドファイルの版履歴(SharePoint Version History、OneDrive Version History、Google Drive Revisions、Dropbox Version History)、共有権限・外部共有の変更履歴(SharingSet、AnonymousLinkCreated、AddedToSecureLink、ExternalSharing、PermissionChanged)、IDプロバイダーのサインインログ(Entra ID Sign-in Logs、Okta System Log、Google Login Audit、ADFSログ)、DLP・CASBアラート(Microsoft Purview DLP Alerts、Defender for Cloud Apps、Netskope Events、Skyhigh Security Alerts)、ソースコード管理の監査ログ(GitHub Audit Log、GitLab Audit Events、Bitbucket Audit Log、git clone、repository download)、データベース監査・トランザクションログ(SQL Server Audit、Oracle Unified Audit Trail、MySQL General Log、PostgreSQL WAL、binlog)、ERP・会計・経費精算システムの監査証跡(仕訳変更履歴、承認ログ、振込先マスタ変更、SAP Change Documents、操作ユーザー履歴)、CRMの監査・エクスポート履歴(Salesforce Event Monitoring、Setup Audit Trail、Data Export、Dynamics 365 Audit History)、勤怠・入退室・PC認証ログ(打刻履歴、ICカード履歴、Windows 4624・4634、VPNログ、Wi-Fi認証ログ)、印刷サーバー監査ログ(PrintService Operational、イベント307、SPL、SHD、プリントジョブ履歴)、プロキシ・Secure Web Gatewayログ(URL、POST、Upload、Content-Length、User-Agent、Zscaler Web Logs、Squid access.log)、VPN・ZTNA接続ログ(FortiGate VPN、Cisco AnyConnect、GlobalProtect、OpenVPN、Zscaler ZPA、接続元IP)、Firewall・NDR・NetFlow・PCAP(Firewall Traffic Log、NetFlow、IPFIX、Zeek Logs、Suricata EVE、Packet Capture)、DNSログ(Windows DNS Analytical Log、BIND query.log、Cisco Umbrella Logs、Zeek dns.log)、SaaS管理者監査ログ(Admin Audit Log、RoleChanged、AuditDisabled、RetentionChanged、ForwardingRuleCreated)、Windowsファイルアクセス監査(イベント4663、4656、4660、4658)、Windowsリムーバブル記憶域監査(Removable Storage、イベント4663、Audit Removable Storage)、Sysmonイベントログ(イベント1・3・7・11・13・15・22・23・26)、NTFSマスターファイルテーブル($MFT)、NTFS変更ジャーナル($UsnJrnl:$J、$UsnJrnl:$Max)、NTFSトランザクションログ($LogFile)、Windowsイベントログ(Security.evtx、System.evtx、Application.evtx、Microsoft-Windows-各種Operational.evtx)、Windowsログオン・ログオフイベント(4624、4625、4634、4647、4648、4672)、Windowsプロセス生成イベント(4688、4689、コマンドライン監査)、Windows共有アクセスイベント(5140、5142、5143、5144、5145)、Windows外部デバイス認識イベント(6416、20001、20003、2101、2102)、Microsoft Defender Device Controlログ(DeviceControlEvents、PnPDeviceConnected、RemovableStoragePolicyTriggered)、USBSTORレジストリ(SYSTEM\CurrentControlSet\Enum\USBSTOR)、MountedDevicesレジストリ(SYSTEM\MountedDevices、DosDevices、Volume GUID)、Portable Devices・WPDBUSENUM(WPD、MTP、Windows Portable Devices、スマートフォン接続履歴)、SetupAPIデバイス導入ログ(setupapi.dev.log、setupapi.app.log)、DeviceClasses・DeviceContainersレジストリ(Enum\USB、Enum\SWD、DeviceClasses、DeviceContainers)、LNKショートカットファイル(Recentフォルダ、Target Path、Volume Serial Number、MAC Time、NetBIOS名)、Jump Lists(AutomaticDestinations-ms、CustomDestinations-ms、DestList、AppID)、ShellBags(BagMRU、Bags、NTUSER.DAT、UsrClass.dat)、RecentDocsレジストリ(RecentDocs、MRUListEx、拡張子別MRU)、Office MRU・File MRU(Word、Excel、PowerPoint、Place MRU、File MRU)、OpenSavePidlMRU(ComDlg32\OpenSavePidlMRU)、LastVisitedPidlMRU(ComDlg32\LastVisitedPidlMRU)、TypedPaths・TypedURLs(Explorer\TypedPaths、Internet Explorer\TypedURLs)、Prefetch(.pf、実行回数、最終実行時刻、参照ファイル一覧)、Amcache(Amcache.hve、InventoryApplication、InventoryApplicationFile、FileId、SHA-1)、Shimcache・AppCompatCache(SYSTEM\AppCompatCache、実行ファイルパス、更新時刻)、UserAssist(NTUSER.DAT\UserAssist、ROT13、Run Count、Focus Time)、BAM・DAM(SYSTEM\Services\bam、SYSTEM\Services\dam、ユーザーSID別実行履歴)、SRUM(SRUDB.dat、Application Resource Usage、Network Connectivity、Network Data Usage)、Chrome・Edge閲覧履歴(History、urls、visits、visit_source、keyword_search_terms)、Chrome・Edgeダウンロード履歴(History、downloads、downloads_url_chains、target_path、tab_url)、Chrome・Edge認証・セッション痕跡(Cookies、Login Data、Sessions、Local Storage、Session Storage)、Chrome・Edgeキャッシュ(Cache、Code Cache、GPUCache、Service Worker CacheStorage)、Chrome・Edge入力履歴(Web Data、autofill、keywords、token_service、search terms)、ブラウザー拡張機能(Extensions、Preferences、Secure Preferences、manifest.json、Extension State)、Firefox閲覧履歴(places.sqlite、moz_places、moz_historyvisits、moz_bookmarks、favicons.sqlite)、Firefox認証・セッション痕跡(cookies.sqlite、logins.json、key4.db、sessionstore.jsonlz4)、Internet Explorer・旧Edge履歴(WebCacheV01.dat、Containers、History、Cookies、IEDownload)、Outlookオフラインデータ(OST、メール本文、添付、予定表、削除済みアイテム)、Outlook個人用データ(PST、Archive PST、エクスポート済みメール、添付ファイル)、Outlook宛先履歴(Autocomplete Stream、RoamCache、Stream_Autocomplete、NK2)、Thunderbird・Windows Mailデータ(MBOX、MSF、global-messages-db.sqlite、MailStore、IndexedDB)、Microsoft Teamsローカル痕跡(IndexedDB、Local Storage、Cache、Code Cache、Logs、Cookies)、Slackローカル痕跡(IndexedDB、Local Storage、Cache、Cookies、Slack Logs、downloads)、OneDrive同期痕跡(SyncDiagnostics.log、Business1、SyncEngine Database、ClientPolicy.ini、OneDrive logs)、Google Drive for desktop同期痕跡(DriveFS、metadata_sqlite_db、mirror_sqlite_db、logs、content_cache)、Dropbox同期痕跡(Dropbox.dbx、config.dbx、sync_history、host.db、instance_db)、Box Drive同期痕跡(Box Drive Logs、Box Cache、sync database、item database)、rclone設定・転送ログ(rclone.conf、–log-file、remote、copy、sync、crypt)、WinSCP・FileZilla転送履歴(WinSCP.ini、Registry Sessions、FileZilla recentservers.xml、sitemanager.xml)、PowerShellコマンド履歴(ConsoleHost_history.txt、PSReadLine、Get-History)、PowerShell実行ログ(PowerShell Operational 4103・4104、Windows PowerShell 400・403・600)、WMI操作ログ(WMI-Activity Operational 5857・5858・5859・5860・5861)、タスクスケジューラ(TaskScheduler Operational 106・140・200・201、System32\Tasks、Task XML)、Windowsサービス登録痕跡(SYSTEM\CurrentControlSet\Services、イベント7045・7036・7040)、RDP接続痕跡(TerminalServicesログ、イベント1149・21・24・25・1024・1102、Default.rdp、MRU)、遠隔操作ソフトのログ(AnyDesk ad.trace、TeamViewer Connections_incoming.txt、UltraViewer Logs、RustDesk Logs)、ごみ箱($Recycle.Bin、$Iファイル、$Rファイル、元パス、削除時刻)、ボリュームシャドウコピー(VSS、System Volume Information、Previous Versions、復元ポイント)、ページファイル(pagefile.sys、swapfile.sys)、休止状態ファイル(hiberfil.sys)、メモリ・クラッシュダンプ(RAM Dump、MEMORY.DMP、MiniDump、WER Dump)、未割当領域・ファイルスラック(Unallocated Space、File Slack、Volume Slack、削除ファイル)、Windows Search Index(Windows.edb、SystemIndex、Gather Logs、Property Store)、サムネイルキャッシュ(thumbcache_.db、iconcache_.db、Thumbs.db)、クリップボード痕跡(Clipboard History、CloudClipboard、ActivitiesCache.db、ClipboardUserService)、印刷スプーラーファイル(SPL、SHD、PRINTERSフォルダ、PrintServiceログ)、Office自動保存・一時ファイル(AutoRecover、UnsavedFiles、~$一時ファイル、.asd、.wbk、.tmp)、圧縮・展開痕跡(ZIP、RAR、7z、WinRAR history、7-Zip History、Temp展開フォルダ)、NTFS代替データストリーム(Zone.Identifier、ADS、Mark of the Web、HostUrl、ReferrerUrl)、ウイルス対策・EDR検知履歴(Windows Defender Protection History、MpLog、Quarantine、EDR Alert Evidence)、iOS・Androidフォレンジックアーティファクト(SMS.db、CallHistory.storedata、KnowledgeC.db、usage_stats、notification_log、アプリSQLite、MDM監査ログ)