セキュリティインシデント対応の科目B長文問題。標準的な対応プロセスを意識して解きましょう。
インシデント対応の問題、どう解けばいいの?
教えて!
インシデント対応にはNIST SP 800-61っていう標準ガイドラインがあってね、4つのフェーズで構成されているのよ。
準備フェーズ → 検知・分析フェーズ → 封じ込め・根絶・復旧フェーズ → 事後活動・教訓化フェーズ。
問題文がどのフェーズの話をしているのか、意識して読み取るといいですよ。
対応するとき、何を優先すればいいんですかぁ?
優先順位は、1. 被害拡大防止(隔離)、2. 証拠保全(調査用)、3. 影響範囲の特定、4. 復旧、の順です。
「いきなり初期化」はダメで、まず隔離 → 証拠保全 → 調査が原則ですね。
ステークホルダへの報告も重要なのよ。
社内(経営陣・部門長)、外部(顧客・取引先・監督官庁・警察・JPCERT/CCなど)、それからメディア対応の判断が問われることもあるわ。
個人情報漏洩の場合は、「速やかに本人に通知」「個人情報保護委員会に報告」が法的に義務付けられているので、これも覚えておいてください。
確認クイズ
ランサムウェアに感染したPCを発見した際、最初に取るべき行動として最も適切なものはどれか。
- PCを直ちに初期化
- ネットワークから隔離
- ファイルを復旧
- セキュリティパッチを当てる
こたえを見る
正解: 2. ネットワークから隔離
感染拡大を防ぐため、まず ネットワークから隔離 するのが最優先です。初期化は証拠が消えてしまうため最後の手段。隔離後に証拠保全→調査→対応の流れで進めます。