インシデントは必ず起きるもの。慌てず被害を最小化するため、検知から事後対応までの標準プロセスを学びます。
もし情報漏えいとかウイルス感染が起きたら、その場でどうすればいいのか分からなくてパニックになりそう…
だから流れを先に決めておくのがインシデント対応よ。
一般には、検知・分析→封じ込め→根絶→復旧→事後対応、という順に進めるの。
最初の検知・分析では、そもそも本当にインシデントなのか、影響範囲はどこまでかを見極めますね。
そのとおり。
誤検知に振り回されないよう、事象を正しくトリアージ(選別・優先順位づけ)することが大切よ。
緊急度と影響度で対応の順番を決めるの。
つぎの『ふうじこめ』って、何をするんですかぁ?
封じ込めは、これ以上被害を広げないための応急処置よ。
感染した端末をネットワークからの切り離しをして、被害の拡大を止めるの。
このとき、原因調査のために証拠保全をしておくことも重要ですね。
安易に再起動すると、揮発性のログや攻撃の痕跡が消えてしまいます。
大事な指摘ね。
封じ込めで被害を止めたら、次は根絶よ。
マルウェアの除去や、悪用された脆弱性の修正など、原因そのものを取り除くの。
原因をつぶしたら、やっと元に戻せるんだね?
そう、それが復旧よ。
バックアップからシステムを戻し、正常に動くか監視しながら業務を再開するの。
攻撃者に再侵入されていないか確認するのがポイントね。
ぜんぶ元に戻ったら、それでおしまいですかぁ?
いいえ、最後の事後対応が一番大事とも言えるわ。
何が起きてなぜ防げなかったかを振り返り、再発防止策をまとめて手順を改善するの。
この振り返りで得た教訓を次に活かすことで、対応力が高まっていくわけですね。
対応の中心を担うのがCSIRTです。
そのとおり。
個人情報の漏えいなどでは、法令に基づき個人情報保護委員会への報告や本人通知が必要になる点も、事後対応として押さえておいてね。
検知して、止めて、原因をつぶして、戻して、学ぶ。
この順番を覚えておけば慌てずにすむね!
確認クイズ
情報セキュリティインシデント対応の一般的な手順として、最も適切な順序はどれか。
- 封じ込め → 検知・分析 → 復旧 → 根絶 → 事後対応
- 検知・分析 → 封じ込め → 根絶 → 復旧 → 事後対応
- 検知・分析 → 復旧 → 封じ込め → 根絶 → 事後対応
- 根絶 → 封じ込め → 検知・分析 → 復旧 → 事後対応
こたえを見る
正解: 2. 検知・分析 → 封じ込め → 根絶 → 復旧 → 事後対応
インシデント対応は、検知・分析→封じ込め→根絶→復旧→事後対応の順に進めるのが基本である。まず事象を検知・分析し、被害拡大を止める封じ込めを行い、原因を根絶してから復旧し、最後に振り返って再発防止につなげる。原因除去(根絶)や復旧を封じ込めより先に行う他の選択肢は、被害拡大を招くため不適切である。