インシデント対応プロセス 検知から事後対応まで

検知・分析→封じ込め→根絶→復旧→事後対応という標準プロセスと、各段階の勘所を解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

インシデントは必ず起きるもの。慌てず被害を最小化するため、検知から事後対応までの標準プロセスを学びます。

紺野 アキ(普段) 紺野 アキ

もし情報漏えいとかウイルス感染が起きたら、その場でどうすればいいのか分からなくてパニックになりそう…

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

だから流れを先に決めておくのがインシデント対応よ。
一般には、検知・分析→封じ込め→根絶→復旧→事後対応、という順に進めるの。

灰原 さや(普段) 灰原 さや

最初の検知・分析では、そもそも本当にインシデントなのか、影響範囲はどこまでかを見極めますね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
誤検知に振り回されないよう、事象を正しくトリアージ(選別・優先順位づけ)することが大切よ。
緊急度と影響度で対応の順番を決めるの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

つぎの『ふうじこめ』って、何をするんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

封じ込めは、これ以上被害を広げないための応急処置よ。
感染した端末をネットワークからの切り離しをして、被害の拡大を止めるの。

灰原 さや(普段) 灰原 さや

このとき、原因調査のために証拠保全をしておくことも重要ですね。
安易に再起動すると、揮発性のログや攻撃の痕跡が消えてしまいます。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

大事な指摘ね。
封じ込めで被害を止めたら、次は根絶よ。
マルウェアの除去や、悪用された脆弱性の修正など、原因そのものを取り除くの。

紺野 アキ(普段) 紺野 アキ

原因をつぶしたら、やっと元に戻せるんだね?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう、それが復旧よ。
バックアップからシステムを戻し、正常に動くか監視しながら業務を再開するの。
攻撃者に再侵入されていないか確認するのがポイントね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

ぜんぶ元に戻ったら、それでおしまいですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

いいえ、最後の事後対応が一番大事とも言えるわ。
何が起きてなぜ防げなかったかを振り返り、再発防止策をまとめて手順を改善するの。

灰原 さや(普段) 灰原 さや

この振り返りで得た教訓を次に活かすことで、対応力が高まっていくわけですね。
対応の中心を担うのがCSIRTです。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
個人情報の漏えいなどでは、法令に基づき個人情報保護委員会への報告や本人通知が必要になる点も、事後対応として押さえておいてね。

紺野 アキ(普段) 紺野 アキ

検知して、止めて、原因をつぶして、戻して、学ぶ。
この順番を覚えておけば慌てずにすむね!

確認クイズ

情報セキュリティインシデント対応の一般的な手順として、最も適切な順序はどれか。

  1. 封じ込め → 検知・分析 → 復旧 → 根絶 → 事後対応
  2. 検知・分析 → 封じ込め → 根絶 → 復旧 → 事後対応
  3. 検知・分析 → 復旧 → 封じ込め → 根絶 → 事後対応
  4. 根絶 → 封じ込め → 検知・分析 → 復旧 → 事後対応
こたえを見る

正解: 2. 検知・分析 → 封じ込め → 根絶 → 復旧 → 事後対応

インシデント対応は、検知・分析→封じ込め→根絶→復旧→事後対応の順に進めるのが基本である。まず事象を検知・分析し、被害拡大を止める封じ込めを行い、原因を根絶してから復旧し、最後に振り返って再発防止につなげる。原因除去(根絶)や復旧を封じ込めより先に行う他の選択肢は、被害拡大を招くため不適切である。

銀城ナディア先生、灰原さや、薔薇崎ねむ、紺野アキがカラオケで歌うを楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。