インシデント対応と復旧
封じ込め、根絶、復元を行います。
「インシデント対応と復旧」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
危機に備えて計画を立てる
インシデント対応を支えるのは、場当たり的な対応ではなく準備です。文書化されたランサムウェア対応プレイブック、明確な役割、訓練済みの手順があれば、混乱を統制されたプロセスに変えられます。
対応は、準備、特定、封じ込め、根絶、復旧、教訓の整理という一般的な段階に沿って進みます。このレッスンでは、ランサムウェアを想定して各段階を説明します。
対応チームを招集する
ランサムウェアはITだけの問題ではなく、事業上の危機です。チームには複数の部門が関わります。
- 調整と意思決定を担うインシデントコマンダー
- 技術的な作業を担うセキュリティ部門とIT部門
- 侵害時の義務と制裁リスクを担う法務
- 社内外へのメッセージを担う広報
- 事業上の意思決定を担う経営陣
帯域外の通信手段を使用してください(攻撃者がメールやチャットを読んでいる可能性があります)。
影響範囲と患者ゼロを特定する
広範囲に対応する前に、何が起きているのかを把握してください。
- どの系統が、どのシステムに影響を与えていますか?
- どこから、どのように侵入されたのでしょうか(患者ゼロ)?
- データは窃取されましたか。窃取されていれば、侵害が発生したことを示します
フォレンジックに必要な証拠を保全してください。これらの質問に答え、法的要件を満たせるよう、消去する前にメモリとディスクのイメージ、ログを取得します。急いで後始末をするために、痕跡を破壊しないでください。
迅速に封じ込める
封じ込めでは、証拠を保全しながら拡散を止めます。隔離し、むやみに電源を切らないでください。電源を切ると揮発性メモリの証拠が失われることがあり、系統によっては仕掛けられた罠が作動する可能性もあります。
# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewallバックアップとID基盤を保護する
封じ込め中は、復旧に必要なリソースを直ちに保護してください。
- イミュータブルでオフラインのバックアップが無事で、攻撃者から到達できないことを確認する
- ID基盤(ドメインコントローラー)を保護する。攻撃者は特権アカウントを保持していることが多い
- 特権アカウントとサービスアカウントの認証情報をリセットする
- 安全が確認されるまで、バックアップシステムを侵害されたネットワークから切り離す
ここでバックアップを失えば、復旧手段も失います。
脅威を根絶する
根絶では、攻撃者のアクセスを完全に排除します。不完全なクリーンアップは再感染を招きます。
- マルウェア、バックドア、永続化(サービス、スケジュールタスク)を削除する
- 初期アクセスベクトルを特定して閉じる
- サービスアカウントを含め、侵害された可能性のあるすべての認証情報をリセットする
- 安全と宣言する前に、残存する足がかりを探索する
攻撃者が広範なアクセス権を持っていたと想定してください。ドメインコントローラーが操作されていた場合は、ID基盤全体の再構築が必要になる可能性があります。
安全かつ順序立てて復旧する
システムはクリーンに再構築したネットワーク上に復元し、侵害されたネットワークに戻してはいけません。業務上の重要度に基づいて優先順位を付けてください。
- 暗号化されたシステムではなく、信頼できるバックアップまたはクリーンなイメージから再構築する
- コアインフラを最初に復元する(ID基盤、DNS)。その後に重要なサービスを復元する
- 復元したシステムを再接続する前にスキャンする
- 再感染がないか監視しながら、サービスを管理された段階ごとに復旧する
支払いの判断
身代金を支払うかどうかは、技術的な判断ではなく、経営陣と法務が判断する問題です。顧問弁護士の助言を受け、場合によっては法執行機関にも相談してください。
- 特定の組織に対する制裁法により、支払いが制限される可能性があります
- 復号ツールは信頼性が低く、処理に時間がかかるうえ、提供されない可能性もあります
- 盗まれたデータは、支払っても流出する可能性があります
十分なバックアップとインシデント対応計画によって説明責任を果たせる方針は、支払わずに復旧することです。早い段階で法執行機関に連絡してください。情報や復号ツールを提供してくれる可能性があります。
通知と法的義務
データが窃取されていた場合、そのインシデントはデータ侵害に該当し、規制上および契約上の義務が発生します。
- 通知の要件(規制当局、顧客、パートナー)と期限を確認する
- 監査人や保険会社に提出できるよう、タイムラインと意思決定を記録する
- 社外向けの連絡を1つの窓口に集約する
- 保険契約の条件に従い、早い段階でサイバー保険を利用する
法務と広報は、技術的な復旧が終わるのを待たず、復旧と並行して対応する必要があります。
教訓の整理
復旧後は、つらい経験を改善につなげるため、責任追及を目的としないインシデント後レビューを実施してください。
- 攻撃者はどのように侵入し、なぜもっと早く検知できなかったのでしょうか?
- どの対策が機能し、どのギャップが拡散を許したのでしょうか?
- どのような検知またはバックアップの改善が役立ったでしょうか?
- プレイブックを更新し、再テストを予定する
最も重要な成果物は、担当者と期限を明記した具体的なアクションリストです。そうすれば、次の攻撃にはより強固な防御で立ち向かえます。
計画を訓練する
テストされていない計画は、プレッシャーの下で機能しません。必要になる前に訓練してください。
- テーブルトップ演習では、シミュレーションした攻撃を通じてチームの対応を確認します
- 単一ファイルだけでなく、大規模な復元をテストする
- 帯域外の通信手段と連絡先リストが実際に機能することを確認する
- 復旧時間を計測し、RTO/RPOの目標を検証する
訓練を行うチームは数日で復旧できますが、行わないチームは数週間かかる可能性があります。
クイックチェック:最初の封じ込め策
証拠やバックアップを破壊せずに封じ込められる行動を選んでください。
振り返り:インシデント対応と復旧
確認されたランサムウェア攻撃に対応できるようになりました。
- 準備、特定、封じ込め、根絶、復旧、教訓の整理という段階に沿って対応する
- 帯域外の通信手段を使い、部門横断のチームを招集する
- むやみに電源を切らずに隔離する。証拠を保全し、バックアップとID基盤を保護する
- 脅威を完全に根絶してから、信頼できるバックアップを使いクリーンなネットワーク上で復旧する
- データ窃取は法的義務を伴う侵害として扱い、支払いは経営陣が判断する最後の手段とする
- 復旧に数週間ではなく数日で対応できるよう、計画を訓練する
コース完了です。ランサムウェアを防止、検知し、復旧できるようになりました。
よくある質問
「インシデント対応と復旧」レッスンは無料ですか?
はい。「インシデント対応と復旧」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「インシデント対応と復旧」で何を学びますか?
封じ込め、根絶、復元を行います。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「インシデント対応と復旧」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ランサムウェアの仕組み
- 防止と堅牢化
- 検知と初期兆候
- インシデント対応と復旧