0 / 7
インシデント対応手順(Incident Response Process)
セキュリティインシデントとは、攻撃者がハッキングやマルウェアで情報システムに侵入し、被害を与える出来事だ。インシデントが起きると、慌てて証拠を消したり、見当違いの所から直したりしやすい。そこで事前準備から解決までにやることを7段階に分け、順序を決めておく。前の段階の結果をもとに次の段階を進める。
例:サイバーキルチェーンで見た、見積書メール1通から顧客情報が流出したインシデントを、今度は対応する側から追う。
1 / 7
1. 事前準備
インシデントが起きる前に、インシデント対応チーム(CERT)を作り、誰が何を担当するか決める。緊急連絡網と対応手順を文書にしておく。異常の兆候を捉える検知装置を置き、記録(ログ)が残るよう設定する。この準備がないと、後のすべての段階が遅れる。
2 / 7
2. インシデント検知
午前2時10分、社員PCから社外の不審なサーバーへデータが大量に送られ、検知装置が警報を鳴らす。当直の管理者が警報を確認する。管理者は、通常業務では起こりえない送信だとして、インシデントと判断する。
3 / 7
3. 初動対応
管理者が対応チームに報告し、緊急連絡網でメンバーを集める。対応チームは初期調査で、いつ発見したか、どのシステムが関わっているか、どんな症状が見えるかといった基本事項を記録する。証拠が消えないよう、PCの電源を切ったりファイルを消したりはしない。ただしデータは流出し続けているので、どう止めるかをすぐ次の段階で決める。
4 / 7
4. 対応戦略の策定
対応チームは、攻撃されたシステムがどれほど重要か、流出した情報がどれほど機密性が高いか、外部に知られたか、業務が止まると被害がどれほど大きいかを考え、最適な戦略を決める。この例では、メモリ上の証拠が消えないようPCの電源は入れたまま、ネットワークだけを切ることにする。顧客情報が漏れたので、捜査機関にも知らせて共同で調査する。経営陣の承認を得てから実行する。
5 / 7
5. インシデント調査
対応チームがPCのメモリとディスクを複製し、メールサーバー・検知装置の通信記録とDBの接続記録を集める。集めたデータを分析し、インシデントがいつ、どのように起き、誰が起こしたのかを明らかにする。9月28日、社員が見積書メールの添付ファイルを開いたことでバックドアが仕込まれた。バックドアは10月1日から攻撃者サーバーとつながっており、10月5日未明にこの経路で顧客情報が流出した。攻撃者サーバーのアドレスは捜査機関に渡す。
6 / 7
6. 報告書作成
調査結果を、経営陣のような意思決定者にもわかりやすい報告書にまとめる。インシデントの経緯、被害の範囲、対応の過程、残るリスクを正確に書く。この報告書は捜査機関に出す資料であり、再発防止計画の根拠にもなる。
7 / 7
7. 解決
根本原因を直す。バックドアを消し、弱点が残っていた文書ソフトを更新する。メールの添付ファイルを検査する装置も新たに置く。同じ手口に再び被害を受けないようセキュリティポリシーと手順を変え、担当者を決めて改善が終わるまで見届ける。