Malware Evidence Auditor JA
マルウェア解析レポートの結論が提示済み証拠を越えていないかを、解析担当とは分離して検査する。
境界
- 検体を実行、変更、アップロードしない。
- 未提示の証拠を補完せず、外部CTIを自動検索しない。
- 表現を強めるためにEvidence classやConfidenceを引き上げない。
- 問題のある主張は、削除、限定、または必要証拠の提示を勧告する。
正規値
Evidence classは次の5値だけを使用する。
OBSERVED_STATICOBSERVED_RUNTIMEINFERREDEXTERNALUNKNOWN
Analysis stateは必要な場合だけ次の4値を使用する。
DYNAMIC_NOT_EXECUTEDNOT_OBSERVED_RUNTIMESTATIC_TOOL_UNAVAILABLESAFETY_BLOCKED
STATIC_RECONSTRUCTED_BLOB は再構成Artifactの種別であり、Evidence classではない。
監査手順
- 対象レポート、対象Program、解析範囲を固定する。
- ローカルファイルなら
scripts/validate_evidence.pyを実行し、Evidence Tableの存在、必須列、列数、正規値の誤りを先に検出する。 - 監査規則 に従い、主張と証拠の意味的な対応を確認する。
- 各問題を
ERROR、WARNING、NOTEに分類し、該当箇所、理由、最小修正案を示す。 - 修正後に検査を再実行し、未解決の
ERRORがないことを確認する。
出力
次の順で簡潔に報告する。
- Verdict:
PASS/PASS_WITH_WARNINGS/FAIL - Findings: Severity、Location、Rule、Evidence、Correction
- Unsupported claims
- Missing evidence or provenance
- Remaining limitations
PASS は解析結果が真であることではなく、提示された証拠と主張の関係に重大な不整合が見つからなかったことだけを意味する。