インシデント対応問題では、役に立つ統制が複数並びます。いま必要なのが影響拡大の停止、証拠保全、原因除去、サービス復旧、再発防止のどれかを特定すれば、最も直接的な行動を選びやすくなります。
- インシデント対応をセキュリティ部門だけでなく全社的リスク管理へ組み込む
- containmentとeradicationを混同せず、証拠保全と事業影響を両立する
- 復旧後も強化監視と検証を続ける
- 振返りを担当者・期限付きの是正措置へ変換する
読んだ知識を、次の学習へ。
会員情報を確認しています。
1|Incident responseは発生後だけの作業ではない
NIST SP 800-61 Rev.3は、インシデント対応をNIST CSF 2.0の六つのFunction全体へ組み込む考え方を示しています。Govern、Identify、Protectで準備とリスク低減を進め、Detect、Respond、Recoverで発生した事象へ対応します。
従来の段階名は解答整理に有用ですが、現実の対応は一方向ではありません。分析結果に応じて封じ込めを変更し、復旧中の監視で新たな侵害を見つければ再び分析へ戻ります。
2|準備では権限・連絡・証拠を先に設計する
対応計画には、重大度基準、意思決定権限、連絡先、技術手順、外部委託先との役割、法務・広報・経営陣へのエスカレーションを含めます。発生後に責任者を探す運用では初動が遅れます。
ログの時刻同期、集中保管、バックアップ、代替通信手段、フォレンジック用ツール、連絡訓練も準備の一部です。机上演習では、手順書が存在するかではなく、担当者が実際に判断・連絡できるかを確認します。
- 重大度とエスカレーション基準
- インシデント指揮と技術担当の権限
- 法務・プライバシー・広報・取引先の連絡経路
- ログ、時刻同期、証拠保全、代替通信
3|検知後はイベントをインシデントとして評価する
アラート一件だけで原因と影響を断定せず、ログ、端末、ID、ネットワーク、クラウド監査証跡を相関します。何が起きたか、どの資産・データ・利用者が影響を受けたか、侵入が継続しているかを確認します。
優先順位は技術的な派手さだけでなく、業務重要性、機密性、影響範囲、法的・契約上の義務、攻撃者の能力を基に決めます。分析過程と判断根拠を記録し、証拠の完全性とchain of custodyを保ちます。
4|Containmentは拡大を止めるが証拠を壊さない
感染端末の隔離、侵害IDの無効化、悪意ある通信の遮断などは短期的な封じ込めです。重要サービスを止める影響、攻撃者へ気付かれる影響、証拠喪失の可能性も評価して選びます。
バックアップから直ちに復元することが常に最初の行動とは限りません。原因や侵入経路が残ったままでは再侵害されるため、必要な証拠を保全し、範囲を理解してから長期的な封じ込めと除去へ進みます。
5|EradicationとRecoveryを別々に検証する
Eradicationではマルウェア、侵害アカウント、不要な永続化、脆弱な設定などの原因を除去し、パッチ、資格情報更新、設定強化を行います。単に端末を再起動するだけでは原因除去の証拠になりません。
Recoveryでは、信頼できるバックアップや再構築済み環境からサービスを戻し、完全性、機能、性能、アクセス制御を検証します。段階的に本番へ戻し、再侵害の兆候を通常より強く監視します。
- 原因・永続化・侵害資格情報の除去
- 安全なイメージまたは検証済みバックアップから復旧
- 業務所有者による機能・データ完全性確認
- 復旧後の強化ログ監視
6|Communicationは速さと正確性を両立する
インシデント中の連絡先には経営陣、従業員、顧客、委託先、保険会社、規制当局、法執行機関などが含まれ得ます。誰へ何をいつ知らせるかは、事実、契約、法令、影響評価に基づいて決めます。
未確認情報を断定すると混乱を拡大しますが、完全な確証が得られるまで重大な情報を隠すことも適切ではありません。更新頻度、承認者、記録方法を計画し、技術担当と法務・広報が同じ事実関係を共有します。
7|復旧後の振返りを完了管理する
振返りでは、検知までの時間、封じ込めまでの時間、影響資産、意思決定の遅れ、機能した統制、機能しなかった統制を証拠に基づいて確認します。個人を責めるだけでは再発防止につながりません。
改善事項には責任者、期限、優先度、検証方法を設定し、リスク登録簿、対応計画、監視ルール、訓練、委託契約へ反映します。完了報告だけでなく、変更後の統制が意図どおり機能するかを再テストします。
8|ISC問題で次の行動を選ぶ5ステップ
選択肢を読む前に、現在の状態と守るべき目的を一文にします。予防統制として有用でも、進行中の侵害を止める最初の行動とは限りません。
- ① 事象は未確認のeventか、確認済みincidentか
- ② 侵害は進行中か、封じ込め済みか
- ③ いまの目的は分析・封じ込め・除去・復旧のどれか
- ④ 証拠、業務継続、通知義務へどの影響があるか
- ⑤ 実施後の検証と改善まで追跡できるか
公式情報・参考資料
制度や出題範囲は変更される場合があります。最終確認には以下の公式情報をご利用ください。
この記事を、解ける知識に変える。
同じ論点を短く復習し、問題で使い、Cheat Sheetへ戻る学習パスです。