JPCERT/CC・IPAとの連携と情報共有の仕組み

脆弱性の届出制度からJ-CSIPまで、外部機関と連携してインシデントに備える仕組みを解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

サイバー攻撃は自社だけで抱え込まず、外部の専門機関と連携して対処するのが現代の常識です。この回ではJPCERT/CCやIPAといった機関の役割と、情報共有の仕組みを学びます。

紺野 アキ(普段) 紺野 アキ

セキュリティって、会社の中だけで頑張るものだと思ってた。
外部の機関と連携するってどういうこと?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい質問ね。
攻撃の手口はどんどん進化するから、一社だけで最新情報を追うのは難しいのよ。
だから日本にはJPCERT/CCという機関があって、インシデント対応の調整役を担っているの。

灰原 さや(普段) 灰原 さや

JPCERT/CCは「JPCERTコーディネーションセンター」の略ですね。
国内のインシデント情報を受け付けて、関係組織との調整や海外のCSIRTとの連携を行う一般社団法人です。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
特に脆弱性関連情報の届出制度が重要よ。
ソフトウェアの脆弱性を見つけた人は、まずIPAに届け出るの。
IPAが受付・分析をして、JPCERT/CCが製品開発者との調整を行う、という役割分担になっているわ。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

IPAって、この試験を作っているところですよねぇ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうよ、IPA(独立行政法人 情報処理推進機構)ね。
試験の実施だけでなく、情報セキュリティ10大脅威の公表や、脆弱性対策情報ポータルJVNの運営など、幅広い活動をしているの。

灰原 さや(普段) 灰原 さや

JVNは「Japan Vulnerability Notes」の略で、IPAとJPCERT/CCが共同運営する脆弱性情報のデータベースですね。
対策情報がまとまっているので、実務でよく参照します。

紺野 アキ(普段) 紺野 アキ

他にも連携する機関ってあるの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

重要インフラや標的型攻撃に対してはJ-CSIP(サイバー情報共有イニシアティブ)という枠組みがあるわ。
参加組織が攻撃情報をIPAに集約して、匿名化した上で参加者全体に共有する仕組みよ。

灰原 さや(普段) 灰原 さや

サイバー攻撃を受けた被害組織の相談窓口としては、IPAのサイバーレスキュー隊(J-CRAT)もありますね。
標的型攻撃の被害拡大防止を支援してくれます。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

情報を共有すると、自社の被害がバレちゃうんじゃないですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そこがポイントね。
共有する情報は匿名化されて、どの組織が被害を受けたか特定できないように配慮されているの。
だから安心して情報を出せて、みんなで防御力を高められるのよ。

紺野 アキ(笑い) 紺野 アキ

なるほど! 攻撃の情報をみんなで出し合えば、次の被害を防げるってことか。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そういうことよ。
自社での対応に加えて、外部機関へ適切に届け出て連携することが、組織のセキュリティ管理には欠かせないの。

確認クイズ

ソフトウェアの脆弱性を発見した者が、その関連情報を届け出る「情報セキュリティ早期警戒パートナーシップ」の制度において、届出の受付・分析を主に担う機関はどれか。

  1. JPCERT/CC
  2. IPA(情報処理推進機構)
  3. NISC(内閣サイバーセキュリティセンター)
  4. 警察庁サイバー警察局
こたえを見る

正解: 2. IPA(情報処理推進機構)

脆弱性関連情報の届出は、まずIPAが受付・分析を行うのが正しい。届け出られた情報のうち、製品開発者との調整(パッチ公開の日程調整など)はJPCERT/CCが担当し、両者で役割を分担している。JPCERT/CCは受付機関ではなく調整機関なので誤り。NISCは政府全体のサイバーセキュリティ戦略・司令塔機能を担う組織で、届出の受付窓口ではない。警察庁は犯罪捜査を担う機関であり、この制度の受付機関ではない。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。