どんなに備えてもインシデントはゼロにできません。起きたときに素早く対応し、事業を止めない体制づくりを学びます。
もしウイルス感染とか情報漏えいが起きちゃったら、その場でみんなあわてちゃいそう…
だから事前に対応の流れを決めておくのがインシデント対応よ。
検知・分析→封じ込め→根絶→復旧→事後対応、という手順で進めるの。
その中心となる専門チームがCSIRT(シーサート)ですね。
Computer Security Incident Response Teamの略です。
そのとおり。
CSIRTはインシデントの受付・分析・対応の調整を担う組織よ。
社内に常設したり、複数組織で連携したりするの。
似た名前で…なんとかっていうのも聞いたことありますぅ。
SOC(Security Operation Center)ね。
SOCは主に監視や検知を24時間体制で担当し、CSIRTは検知後の対応を担う、と役割分担で覚えるといいわ。
封じ込めって、具体的にどういうこと?
被害を広げないために、感染した端末をネットワークから切り離すような処置よ。
まず被害の拡大を止めてから、原因を根絶して復旧させるの。
対応後には再発防止のための教訓をまとめ、手順の改善につなげることも重要ですね。
起きたあとに学んで、次に活かすんですねぇ。
そう。
そして大きな災害やシステム障害でも事業を続けられるよう備える計画がBCP(事業継続計画)よ。
BCPってセキュリティだけじゃなくて、地震とか停電のときも関係あるの?
そのとおり。
BCPは災害・事故・サイバー攻撃など、あらゆる緊急事態で中核業務を継続・早期復旧するための計画なの。
目標復旧時間を決めておくのがポイントよ。
その目標復旧時間をRTO(Recovery Time Objective)、復旧できるデータの時点目標をRPO(Recovery Point Objective)と呼びますね。
よく整理できているわ。
そしてBCPを策定・運用・改善する管理活動全体をBCM(事業継続マネジメント)と呼ぶのよ。
止めない工夫と、止まっても早く戻す工夫の両方が大事なんだね!
確認クイズ
CSIRTの役割の説明として、最も適切なものはどれか。
- 従業員の勤怠を管理し、労務コストを最適化する組織
- 情報セキュリティインシデントの受付・分析・対応の調整を担う専門チーム
- 新製品の販売戦略を立案するマーケティング部門
- 自然災害のみを対象とし、サイバー攻撃には関与しない組織
こたえを見る
正解: 2. 情報セキュリティインシデントの受付・分析・対応の調整を担う専門チーム
CSIRTは情報セキュリティインシデントの受付・分析・対応の調整を行う専門チームである。勤怠管理やマーケティングとは無関係なので1・3は誤り。CSIRTはサイバー攻撃を含む情報セキュリティインシデント全般を扱うため、自然災害のみとする4も誤り。