サイバー攻撃は自社だけで抱え込まず、外部の専門機関と連携して対処するのが現代の常識です。この回ではJPCERT/CCやIPAといった機関の役割と、情報共有の仕組みを学びます。
セキュリティって、会社の中だけで頑張るものだと思ってた。
外部の機関と連携するってどういうこと?
いい質問ね。
攻撃の手口はどんどん進化するから、一社だけで最新情報を追うのは難しいのよ。
だから日本にはJPCERT/CCという機関があって、インシデント対応の調整役を担っているの。
JPCERT/CCは「JPCERTコーディネーションセンター」の略ですね。
国内のインシデント情報を受け付けて、関係組織との調整や海外のCSIRTとの連携を行う一般社団法人です。
そのとおり。
特に脆弱性関連情報の届出制度が重要よ。
ソフトウェアの脆弱性を見つけた人は、まずIPAに届け出るの。
IPAが受付・分析をして、JPCERT/CCが製品開発者との調整を行う、という役割分担になっているわ。
IPAって、この試験を作っているところですよねぇ?
そうよ、IPA(独立行政法人 情報処理推進機構)ね。
試験の実施だけでなく、情報セキュリティ10大脅威の公表や、脆弱性対策情報ポータルJVNの運営など、幅広い活動をしているの。
JVNは「Japan Vulnerability Notes」の略で、IPAとJPCERT/CCが共同運営する脆弱性情報のデータベースですね。
対策情報がまとまっているので、実務でよく参照します。
他にも連携する機関ってあるの?
重要インフラや標的型攻撃に対してはJ-CSIP(サイバー情報共有イニシアティブ)という枠組みがあるわ。
参加組織が攻撃情報をIPAに集約して、匿名化した上で参加者全体に共有する仕組みよ。
サイバー攻撃を受けた被害組織の相談窓口としては、IPAのサイバーレスキュー隊(J-CRAT)もありますね。
標的型攻撃の被害拡大防止を支援してくれます。
情報を共有すると、自社の被害がバレちゃうんじゃないですかぁ?
そこがポイントね。
共有する情報は匿名化されて、どの組織が被害を受けたか特定できないように配慮されているの。
だから安心して情報を出せて、みんなで防御力を高められるのよ。
なるほど! 攻撃の情報をみんなで出し合えば、次の被害を防げるってことか。
そういうことよ。
自社での対応に加えて、外部機関へ適切に届け出て連携することが、組織のセキュリティ管理には欠かせないの。
確認クイズ
ソフトウェアの脆弱性を発見した者が、その関連情報を届け出る「情報セキュリティ早期警戒パートナーシップ」の制度において、届出の受付・分析を主に担う機関はどれか。
- JPCERT/CC
- IPA(情報処理推進機構)
- NISC(内閣サイバーセキュリティセンター)
- 警察庁サイバー警察局
こたえを見る
正解: 2. IPA(情報処理推進機構)
脆弱性関連情報の届出は、まずIPAが受付・分析を行うのが正しい。届け出られた情報のうち、製品開発者との調整(パッチ公開の日程調整など)はJPCERT/CCが担当し、両者で役割を分担している。JPCERT/CCは受付機関ではなく調整機関なので誤り。NISCは政府全体のサイバーセキュリティ戦略・司令塔機能を担う組織で、届出の受付窓口ではない。警察庁は犯罪捜査を担う機関であり、この制度の受付機関ではない。