0Pricing
Cloud & IT Cert Prep · レッスン

準備:IR計画、プレイブック、チーム

インシデント対応計画を作成し、チームの役割(CSIRT)を定義して、攻撃が発生する前に一般的なインシデント種別向けのプレイブックを用意します。

「準備:IR計画、プレイブック、チーム」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

準備が第 1 フェーズである理由

NIST のインシデント対応ライフサイクルには、準備、検出と分析、封じ込め・根絶・復旧、インシデント後の活動という 4 つのフェーズがあります。準備は最も重要なフェーズです。インシデント前に組織が行うすべての取り組みによって、インシデント発生時の対応の有効性が決まるためです。準備に投資している組織は、侵害をより早く発見し、より迅速に封じ込め、復旧にかかる費用を大幅に削減できます。インシデント対応の準備が整っている組織と整っていない組織では、1 件のインシデントあたりの平均コストに数百万ドルもの差が生じます。

インシデント対応計画(IRP)

インシデント対応計画(IRP)は、セキュリティインシデントへの対応方針を定める組織の基本文書です。包括的なIRPには、ミッションと適用範囲、チームの役割と連絡先、インシデントの定義、重大度の分類基準、エスカレーション手順、コミュニケーションテンプレート、法令および規制に基づく通知要件、技術的なプレイブックへの参照が含まれます。IRPは経営幹部の承認を受け、少なくとも年1回は見直す必要があります。

# IRP document structure
# 1. Purpose and Scope
# 2. Definitions (what is an 'incident' vs. 'event')
# 3. Incident classification (P1-Critical / P2-High / P3-Medium / P4-Low)
# 4. CSIRT team roster and escalation matrix
# 5. Communication plan (internal, executive, public, legal)
# 6. Playbook index (ransomware, data breach, insider threat, etc.)
# 7. Evidence preservation requirements
# 8. Regulatory notification timelines (GDPR=72h, HIPAA=60 days)

CSIRT:Computer Security Incident Response Team

CSIRTは、IRPを実行するチームです。主な役割には、インシデントコマンダー(全体の調整と意思決定)、セキュリティアナリスト(技術調査と証拠収集)、コミュニケーションリード(関係者、顧客、メディアへのメッセージ発信)、法務顧問(規制遵守と法執行機関との連絡)、エグゼクティブスポンサー(重大な是正措置の承認)が含まれます。役割を明確に定義することで混乱を防ぎ、重要な作業の抜け漏れをなくせます。

インシデント重大度の分類

重大度の分類によって、対応の緊急度、エスカレーション経路、通知要件が決まります。一般的な4段階モデルは次のとおりです。P1/Critical — データの持ち出しまたは重大な事業影響を伴う進行中の侵害で、24時間365日の即時対応が必要です。P2/High — データ損失は確認されていないものの、侵害が確認された状態です。P3/Medium — 調査中の不審な活動です。P4/Low — ポリシー違反または軽微な異常です。分類を誤り、P1をP3として扱うと、対応が遅れて侵害が拡大する可能性があります。

# Incident classification criteria example
# P1 (Critical):
#   - Active ransomware encrypting production systems
#   - Confirmed exfiltration of PII affecting 10,000+ records
#   - Critical infrastructure compromise (AD, payment systems)
#   Response SLA: escalate in 15 minutes, executive briefing in 1 hour

# P2 (High):
#   - Confirmed malware on an endpoint with network access
#   - Unauthorized access to a system containing sensitive data
#   Response SLA: escalate in 1 hour, IR team engaged within 4 hours

プレイブック:手順レベルのガイダンス

IRPが戦略的な方向性を示す一方で、プレイブックは特定のインシデント種別に対応するための、実務的で段階的な手順を示します。ランサムウェアのプレイブックには、次のような手順が含まれる場合があります。影響を受けたシステムを隔離する(手順1)、クリーンアップ前にフォレンジックイメージを取得する(手順2)、その亜種が既知のものか、復号ツールが存在するかを確認する(手順3)、経営陣に通知する(手順4)、外部のIR企業に依頼する(手順5)。プレイブックは、対応者が重要な手順を見落としやすい高ストレスのインシデントにおいて、認知的負荷を軽減します。

# Common playbook types to have prepared:
# - Ransomware response
# - Phishing/BEC (Business Email Compromise)
# - Insider threat / data theft
# - DDoS response
# - Supply chain compromise
# - Cloud account compromise
# - Lost/stolen device
# - Unauthorized access / account takeover
# - Public data breach notification workflow

準備:ツールとテクノロジー

技術的な準備には、インシデント発生時に対応者が必要とするツールの導入と設定が含まれます。IRに不可欠なツールキットは、ログの集約と相関分析を行うSIEM、エンドポイントの可視化と封じ込めを行うEDR、フォレンジックイメージ取得ツール(FTK、dd、Magnet AXIOM)、メモリ取得ツール(Magnet RAM Capture、WinPmem)、ネットワークパケットキャプチャツール(Wireshark、Zeek)、帯域外通信チャネル(インシデント中に通常のメールが侵害された場合に備える)です。

IR企業とのリテイナー契約

多くの組織は、専門のインシデント対応企業(Mandiant、CrowdStrike、Palo Alto Unit 42)とリテイナー契約を結んでいます。リテイナー契約により、インシデント発生時の優先対応が保証され、事前に合意した料金とSLA(例:通知から4時間以内に対応者が現地到着)が定められます。リテイナー契約がない場合、大規模な侵害でIR企業に依頼するまで数日かかり、高額な料金を請求される可能性があります。リテイナー契約先は、テーブルトップ演習の進行、脅威ハンティング、侵害前評価も提供します。

テーブルトップ演習

テーブルトップ演習は、本番環境のシステムに触れず、会議室での討議形式でインシデントのシナリオをシミュレーションします。参加者は、ランサムウェア攻撃、CEOを装った詐欺メール、認証情報の侵害など、変化していくシナリオを追いながら、それぞれの意思決定ポイントで何をするかを話し合います。テーブルトップ演習によって、実際のインシデントで明らかになる前に、プレイブックの不足、役割分担の不明確さ、検証されていない前提を発見できます。CSIRTでは四半期ごとに、経営幹部向けには年1回実施する必要があります。

通知とコミュニケーションの計画

インシデント時のコミュニケーションは、事前に計画しておく必要があります。主な検討事項には、規制に基づく通知期限(GDPRでは72時間以内、HIPAAでは60日以内の侵害通知が必要で、州ごとの侵害通知法は異なります)、顧客通知のテンプレート、法執行機関への通知基準(ランサムウェアではFBI、金融詐欺ではSecret Service)、広報メッセージ、従業員への社内連絡があります。特に重要なのは、インシデント中のコミュニケーションに帯域外チャネルを使用することです。攻撃者が社内メールを監視している可能性があるためです。

証拠収集と証拠保全の連鎖

準備には、証拠の法的証拠能力を維持するための収集手順を確立することも含まれます。主な要件は、揮発性の順序を記録すること、ディスクイメージの取得に書き込み防止装置を使用すること、すべての証拠の暗号学的ハッシュ(SHA-256)を記録すること、収集から保管までの証拠保全の連鎖を文書化することです。手順に従わなかったために真正性を証明できない証拠は、攻撃者や従業員に対する法的手続きで証拠として認められない可能性があります。

# Chain of custody documentation (minimum fields)
# Evidence ID: EVD-2026-001
# Description: SSD from suspect workstation WS-042
# Collection date/time: 2026-06-20 14:32 UTC
# Collected by: [Name, Role]
# SHA-256 hash (original): a3f2c8b1...
# SHA-256 hash (forensic image): a3f2c8b1... (must match)
# Storage location: Evidence locker #3, secured with evidence tape
# Chain: Collection -> Analyst -> Forensic Lab -> Legal Hold

準備不足の対応から得られる教訓

IRの準備が成熟していない組織は、侵害時に高くつくミスを繰り返し犯します。フォレンジック証拠を取得する前にシステムを再イメージ化して何が起きたかを把握できなくなる、侵害されたチャネルで通信して攻撃者に気付かれる、重大度の分類が不明確でエスカレーションが遅れる、封じ込めの意思決定権限がなく承認に何時間もかかる、資産台帳が不完全で影響を受けたシステムを特定できない、といった問題です。これらの失敗は、準備によってすべて防止できます。

クイックチェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、IRPは役割、重大度の分類、コミュニケーション手順を定義する基本文書であること、プレイブックは特定のインシデント種別に対する実務的な段階的ガイダンスを提供すること、そしてテーブルトップ演習とリテイナー契約によって、実際のインシデントが発生する前にチームが効果的に対応できるよう準備することを学びました。次は検知と分析、つまり実際のインシデントを特定する方法について学びます。

よくある質問

「準備:IR計画、プレイブック、チーム」レッスンは無料ですか?

はい。「準備:IR計画、プレイブック、チーム」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「準備:IR計画、プレイブック、チーム」で何を学びますか?

インシデント対応計画を作成し、チームの役割(CSIRT)を定義して、攻撃が発生する前に一般的なインシデント種別向けのプレイブックを用意します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「準備:IR計画、プレイブック、チーム」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 準備:IR計画、プレイブック、チーム
  2. 検知と分析:実際のインシデントの特定
  3. 封じ込め、根絶、復旧
  4. インシデント後のレビューと教訓
← Cloud & IT Cert Prepに戻る