インシデント対応 CSIRTと事業継続計画BCP

インシデント対応の手順とCSIRT/SOCの役割、そしてBCP・BCMで事業を止めない備えを解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

どんなに備えてもインシデントはゼロにできません。起きたときに素早く対応し、事業を止めない体制づくりを学びます。

紺野 アキ(普段) 紺野 アキ

もしウイルス感染とか情報漏えいが起きちゃったら、その場でみんなあわてちゃいそう…

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

だから事前に対応の流れを決めておくのがインシデント対応よ。
検知・分析→封じ込め→根絶→復旧→事後対応、という手順で進めるの。

灰原 さや(普段) 灰原 さや

その中心となる専門チームがCSIRT(シーサート)ですね。
Computer Security Incident Response Teamの略です。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
CSIRTはインシデントの受付・分析・対応の調整を担う組織よ。
社内に常設したり、複数組織で連携したりするの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

似た名前で…なんとかっていうのも聞いたことありますぅ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

SOC(Security Operation Center)ね。
SOCは主に監視や検知を24時間体制で担当し、CSIRTは検知後の対応を担う、と役割分担で覚えるといいわ。

紺野 アキ(普段) 紺野 アキ

封じ込めって、具体的にどういうこと?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

被害を広げないために、感染した端末をネットワークから切り離すような処置よ。
まず被害の拡大を止めてから、原因を根絶して復旧させるの。

灰原 さや(普段) 灰原 さや

対応後には再発防止のための教訓をまとめ、手順の改善につなげることも重要ですね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

起きたあとに学んで、次に活かすんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そう。
そして大きな災害やシステム障害でも事業を続けられるよう備える計画がBCP(事業継続計画)よ。

紺野 アキ(普段) 紺野 アキ

BCPってセキュリティだけじゃなくて、地震とか停電のときも関係あるの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
BCPは災害・事故・サイバー攻撃など、あらゆる緊急事態で中核業務を継続・早期復旧するための計画なの。
目標復旧時間を決めておくのがポイントよ。

灰原 さや(笑顔) 灰原 さや

その目標復旧時間をRTO(Recovery Time Objective)、復旧できるデータの時点目標をRPO(Recovery Point Objective)と呼びますね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

よく整理できているわ。
そしてBCPを策定・運用・改善する管理活動全体をBCM(事業継続マネジメント)と呼ぶのよ。

紺野 アキ(普段) 紺野 アキ

止めない工夫と、止まっても早く戻す工夫の両方が大事なんだね!

確認クイズ

CSIRTの役割の説明として、最も適切なものはどれか。

  1. 従業員の勤怠を管理し、労務コストを最適化する組織
  2. 情報セキュリティインシデントの受付・分析・対応の調整を担う専門チーム
  3. 新製品の販売戦略を立案するマーケティング部門
  4. 自然災害のみを対象とし、サイバー攻撃には関与しない組織
こたえを見る

正解: 2. 情報セキュリティインシデントの受付・分析・対応の調整を担う専門チーム

CSIRTは情報セキュリティインシデントの受付・分析・対応の調整を行う専門チームである。勤怠管理やマーケティングとは無関係なので1・3は誤り。CSIRTはサイバー攻撃を含む情報セキュリティインシデント全般を扱うため、自然災害のみとする4も誤り。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。