根絶、復旧、教訓の整理
攻撃者のアクセスを排除し、安全にシステムを復旧して、責任追及を行わないインシデント後レビューを実施します。
「根絶、復旧、教訓の整理」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
フェーズ4:根絶
根絶では、影響を受けたすべてのシステムから脅威を除去します。封じ込めによって範囲を確認した後、根絶によってマルウェア、バックドア、侵害された認証情報、不正なアカウントなどの永続化メカニズムが残っていないことを確実にします。
根絶の手順
徹底した根絶には、次の作業が含まれます:
- 調査で特定されたすべてのマルウェアとインプラントを除去する
- 攻撃者が追加した不正なユーザーアカウントとSSHキーを削除する
- 攻撃者が追加したcronジョブ、レジストリのRunキー、スケジュールタスクを削除する
- 初期アクセスを可能にした脆弱性にパッチを適用する
- 侵害されたすべての認証情報をリセットする
- 深刻な侵害を受けたシステムを既知の正常なイメージから再構築する
再構築とクリーンアップの比較
深刻な侵害を受けたシステムでは、すべてのマルウェアアーティファクトを除去しようとするよりも、クリーンなイメージから再構築する方が信頼性が高くなります。ルートキットや永続化インプラントは、クリーンアップの試みをすり抜けて残る可能性があります。重要なシステムでは、何かを見落とすリスクが高すぎます。
根絶の検証
クリーンアップ後に、次の項目を検証します:
- 複数のAV/EDRツールで再スキャンする
- 永続化メカニズム(autoruns、cron、サービス)を確認する
- 新しいユーザーアカウントやSSHキーがないか確認する
- C2へのコールバックがないかネットワークトラフィックを監視する
- 重要なバイナリの完全性チェックを実行する
フェーズ5:復旧
復旧では、システムを安全に通常の運用へ戻します。根絶を確認せずに復旧を急ぐと、再感染のリスクがあります。主な活動:
- 必要に応じて、検証済みのクリーンなバックアップから復元する
- 監視を強化した状態で、システムを段階的にオンラインへ戻す
- システムの完全性と正常な動作を検証する
- 攻撃者が戻ってきた兆候を監視する
バックアップからの復元
バックアップから復元する際の手順:
- バックアップの完全性を検証する(ハッシュ比較)
- クリーンな環境に復元する(同じ侵害された環境には復元しない)
- 本番環境に戻す前に、復元したシステムをテストする
- ランサムウェアの場合:ファイルを復元する前にマルウェアが除去されていることを確認する
復旧後の監視
復旧後は、監視の強度を高めます:
- 復元したシステムのログ記録を30日以上強化する
- 攻撃者のTTPsに一致する活動があればアラートを出す
- 異常な接続がないかネットワークフローを確認する
- アクセス制御と権限を再検証する
フェーズ6:インシデント後のレビュー
インシデント後のレビュー(教訓の整理)は、1~2週間以内に実施します。参加者は、IRチーム、影響を受けたシステムの所有者、経営陣です。目的は、根本原因を理解し、防御を改善し、手順を更新することです。
根本原因分析
RCAでは、なぜこの事象が起きたのかを問いかけます:
- 最初の攻撃ベクトルは何だったか?
- どの制御が機能しなかったか、または欠けていたか?
- 検知されるまで、攻撃者はどれくらいの期間存在していたか?
- 攻撃者はどのように横方向へ移動したか?
- どのデータにアクセスされ、または流出したか?
メトリクスとレポート
追跡すべき主なIRメトリクス:
- MTTD — 平均検知時間
- MTTR — 平均対応/復旧時間
- MTTC — 平均封じ込め時間
- 影響を受けたシステムの数
- データ露出の範囲
今後の対応の改善
教訓の整理から得られる成果:
- 新たに観測されたTTPsを反映してIRプレイブックを更新する
- 不足している検知機能を導入する
- 特定された脆弱性にパッチを適用する
- 特定された課題に関するトレーニングを予定する
- コミュニケーションテンプレートを更新する
クイックチェック:根絶と復旧
深刻な侵害を受けたシステムでは、クリーンアップを試みるよりも、クリーンなイメージから再構築する方がよく選ばれるのはなぜですか?
レッスンのまとめ
根絶では、マルウェア、バックドア、不正なアカウント、C2の永続化など、攻撃者が残したすべてのアーティファクトを除去します。深刻な侵害を受けたシステムは、クリーンアップするのではなく再構築します。復旧では、検証済みのクリーンなバックアップから、監視を強化した状態で運用を復元します。インシデント後のレビューでは、根本原因を特定し、MTTD/MTTRを測定し、プレイブックの更新と新しい検知機能の導入によって今後の対応を改善します。
よくある質問
「根絶、復旧、教訓の整理」レッスンは無料ですか?
はい。「根絶、復旧、教訓の整理」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「根絶、復旧、教訓の整理」で何を学びますか?
攻撃者のアクセスを排除し、安全にシステムを復旧して、責任追及を行わないインシデント後レビューを実施します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「根絶、復旧、教訓の整理」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。