0Pricing
Cloud & IT Cert Prep · レッスン

封じ込め、根絶、復旧

ネットワーク分離やアカウントロックアウトなどの封じ込め戦略を適用し、マルウェアの足場を除去し、クリーンなバックアップから復元してシステムの完全性を確認します。

「封じ込め、根絶、復旧」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

検知後の3つのフェーズ

インシデントの発生が確認され、その範囲が特定されると、対応は3つの連続するフェーズに移行します。Containment(封じ込め)は被害の拡大を止めること、Eradication(根絶)は環境から攻撃者の侵入経路をすべて排除すること、Recovery(復旧)はシステムを通常の運用に戻し、完全性を検証することです。各フェーズには、それぞれ異なる目的と検証基準があります。根絶を完了する前に復旧へ移行すると、攻撃者が残した永続化の仕組みによって再感染するという、よくある誤りにつながります。

短期的な封じ込めと長期的な封じ込め

封じ込めは2段階で行われます。短期的な封じ込めでは、影響を受けたシステムをネットワークから隔離する、ファイアウォールで攻撃者のIPアドレスをブロックする、侵害されたアカウントを無効にするなど、直ちに安定化を図り、進行中の被害を止めます。長期的な封じ込めでは、調査と根絶を進めながら組織が運用を継続できるよう、より持続的な対策を実施します。たとえば、侵害されたネットワークゾーンを完全に停止するのではなく、セグメント化します。

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

封じ込め中の証拠保全

重要な原則は、修復を行う前に証拠を保全することです。アナリストは、システムの状態を変更する可能性のある措置を取る前に、揮発性データ(メモリダンプ、実行中のプロセス、アクティブなネットワーク接続)と、フォレンジック用のディスクイメージを必ず取得してください。証拠を取得せずにシステムを再起動したり、マルウェア削除ツールを実行したり、再イメージ化したりすると、攻撃のタイムラインを把握するために必要なフォレンジック記録が失われます。また、攻撃者の訴追や規制当局への通知要件を満たすために必要な法的証拠も失われる可能性があります。

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

根絶:すべての侵入経路を排除する

根絶では、環境から攻撃者の存在をすべて排除します。これは、単にマルウェアのファイルを削除するよりも複雑です。攻撃者は永続化のために、スケジュールされたタスク、レジストリのRunキー、新しいユーザーアカウント、サーバー上のWebシェル、改変されたファームウェア、不正なOAuthアプリの同意など、複数の侵入経路を確立します。完全な根絶チェックリストでは、調査フェーズで得た証拠に基づき、攻撃者が使用したすべての手法に対処する必要があります。根絶が不完全だと再感染につながり、多くの場合、システムを本番環境に戻してから数時間以内に再感染します。

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

侵害されたシステムの再イメージ化とクリーニング

高度なマルウェアやルートキットに侵害されたエンドポイントでは、感染したシステムをクリーニングしようとするよりも、再イメージ化(既知のクリーンなイメージで消去して再インストールすること)が優先される場合が多くあります。ルートキットはウイルス対策ソフトウェアが到達できない場所に隠れる可能性があり、高度なマルウェアはシステムバイナリを改変しているため、特定して復元することが困難な場合があります。クリーニングと再イメージ化のどちらを選択するかは、マルウェアの高度さ、システム上のデータの機密性、迅速な再展開に使用できる既知のクリーンなイメージの有無によって決まります。

初期アクセスに悪用された脆弱性へのパッチ適用

根絶には、初期アクセスの脆弱性を解消することも含める必要があります。そうしなければ、同じ攻撃者(または別の攻撃者)が同じ侵入口から再び侵入できてしまいます。初期アクセスの脆弱性には、インターネットに公開されたサービスを介して悪用される、パッチ未適用ソフトウェアのCVE、リモートアクセスシステム(VPN、RDP)でのMFAの不備または未導入、フィッシング(セキュリティ意識向上トレーニングとメールフィルタリングの改善が必要)、サプライチェーンの侵害(ベンダーのセキュリティレビューが必要)などがあります。システムを本番環境に戻す前に、パッチを適用してセキュリティを強化してください。

復旧:システムを安全に復元する

復旧では、影響を受けたシステムを既知の正常な状態から通常の運用に戻します。復旧手順には、クリーンなバックアップからの復元(復元前にバックアップの完全性を検証する)、ゴールデンイメージからのシステム再構築、ネットワーク制御の再設定(一時的な封じ込め制限の解除)、無効化したアカウントの再有効化(パスワードのリセットを伴う)、システムを一斉にではなく段階的に本番環境へ戻すことなどがあります。システムを段階的に戻すことで、各段階で再感染の兆候を監視できます。

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

バックアップの完全性とランサムウェア

ランサムウェアは、身代金を支払わずに復旧できないよう、特にバックアップシステムを標的にします。効果的なバックアップ防御には、メインネットワークに接続されていないオフサイトバックアップ、暗号化や削除ができないイミュータブルバックアップ(Object Lock、WORMストレージ)、重要なシステム向けのエアギャップバックアップ、復元手順のテストが必要です。バックアップの完全性は定期的に検証してください。復元できないバックアップはバックアップとはいえません。組織は、復旧ポイントを決定できるよう、最後に正常だったバックアップの日付を把握しておく必要があります。

復旧中のネットワーク監視

根絶と復旧の後も、強化監視を長期間(通常は30~90日間)継続する必要があります。高度な攻撃者の中には、最初のアクセスが検知されて削除された後に作動する、二次的なバックドアを仕掛ける者もいます。強化監視には、既知の攻撃者のIoCに対するSIEMアラートの感度を高めること、攻撃者のインフラに類似したドメインへのDNSクエリを監視すること、インシデント中に確認されたすべてのIPアドレスとの通信を監視すること、新しく作成されたアカウントによる活動に対してアラートを発生させることなどが含まれます。

インシデント中およびインシデント後のコミュニケーション

インシデント中のコミュニケーション管理は、技術的な対応と同じくらい重要です。組織内のコミュニケーションによって、組織全体の認識を統一し、うわさの拡散を防ぎます。顧客、パートナー、規制当局、場合によってはメディアに対する外部コミュニケーションは、慎重に管理する必要があります。時期尚早で不正確な、または法的な問題を引き起こす情報開示は、追加の責任を生じさせます。外部に向けたすべてのコミュニケーションは、公開前に法務顧問の確認を受けてください。規制当局への通知(GDPRの72時間要件、HIPAAの60日要件)には厳格な期限があり、その起算日は確認日ではなく発見日です。

インシデントの終了を宣言する

インシデントは、目の前の危機が過ぎた時点で終了するのではありません。すべての検証基準を満たした時点で終了します。具体的には、既知の攻撃者の侵入経路をすべて排除して検証済みであること、初期アクセスの脆弱性にパッチが適用されていること、影響を受けたすべてのシステムが復元され、クリーンであることが検証済みであること、強化監視が導入されていること、必要な規制当局への通知が完了していること、事後インシデントレビューが予定されていることです。時期尚早にインシデントを終了すると、攻撃者の低レベルの永続化が拡大して、2つ目のインシデントにつながるという、よくある誤りが起こります。

クイックチェック

このレッスンで扱ったCompTIA Security+ (SY0-701)の概念の理解度を確認します。

レッスンのまとめ

このレッスンでは、封じ込めでは、隔離、ファイアウォールによるブロック、アカウントの無効化によって進行中の被害を止めること、根絶では、マルウェアファイルだけでなく、永続化の仕組みを含む攻撃者の侵入経路をすべて排除する必要があること、そして復旧では侵害日より前のバックアップを使用し、30日以上の強化監視を含める必要があることを学びました。次は、事後インシデントレビューと教訓について学びます。

よくある質問

「封じ込め、根絶、復旧」レッスンは無料ですか?

はい。「封じ込め、根絶、復旧」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「封じ込め、根絶、復旧」で何を学びますか?

ネットワーク分離やアカウントロックアウトなどの封じ込め戦略を適用し、マルウェアの足場を除去し、クリーンなバックアップから復元してシステムの完全性を確認します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「封じ込め、根絶、復旧」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 準備:IR計画、プレイブック、チーム
  2. 検知と分析:実際のインシデントの特定
  3. 封じ込め、根絶、復旧
  4. インシデント後のレビューと教訓
← Cloud & IT Cert Prepに戻る