インシデント対応シナリオの解き方

科目B のインシデント対応問題を体系的に解きます。

セキュリティインシデント対応の科目B長文問題。標準的な対応プロセスを意識して解きましょう。

日野 こむぎ(普段) 日野 こむぎ

インシデント対応の問題、どう解けばいいの?
教えて!

藤森 さやか 先生(笑顔) 藤森 さやか 先生

インシデント対応にはNIST SP 800-61っていう標準ガイドラインがあってね、4つのフェーズで構成されているのよ。

青木 澪(普段) 青木 澪

準備フェーズ → 検知・分析フェーズ → 封じ込め・根絶・復旧フェーズ → 事後活動・教訓化フェーズ。
問題文がどのフェーズの話をしているのか、意識して読み取るといいですよ。

桃井 すみれ(普段) 桃井 すみれ

対応するとき、何を優先すればいいんですかぁ?

青木 澪(普段) 青木 澪

優先順位は、1. 被害拡大防止(隔離)、2. 証拠保全(調査用)、3. 影響範囲の特定、4. 復旧、の順です。
「いきなり初期化」はダメで、まず隔離 → 証拠保全 → 調査が原則ですね。

藤森 さやか 先生(普段) 藤森 さやか 先生

ステークホルダへの報告も重要なのよ。
社内(経営陣・部門長)、外部(顧客・取引先・監督官庁・警察・JPCERT/CCなど)、それからメディア対応の判断が問われることもあるわ。

青木 澪(普段) 青木 澪

個人情報漏洩の場合は、「速やかに本人に通知」「個人情報保護委員会に報告」が法的に義務付けられているので、これも覚えておいてください。

確認クイズ

ランサムウェアに感染したPCを発見した際、最初に取るべき行動として最も適切なものはどれか。

  1. PCを直ちに初期化
  2. ネットワークから隔離
  3. ファイルを復旧
  4. セキュリティパッチを当てる
こたえを見る

正解: 2. ネットワークから隔離

感染拡大を防ぐため、まず ネットワークから隔離 するのが最優先です。初期化は証拠が消えてしまうため最後の手段。隔離後に証拠保全→調査→対応の流れで進めます。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。