0Pricing
Cyber Security Academy · レッスン

インシデント対応ライフサイクル:準備、識別、封じ込め

NISTの6つのインシデント対応フェーズを確認し、各チームの役割を理解します。

「インシデント対応ライフサイクル:準備、識別、封じ込め」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

インシデント対応とは

インシデント対応(IR)とは、セキュリティインシデントに対処し、管理するための組織的なアプローチです。目的は、被害を最小限に抑え、復旧時間を短縮し、再発を防止することです。インシデント発生前に文書化されたIR計画を用意しておくことが重要です。

IRフレームワーク

主なIRフレームワーク:

  • NIST SP 800-61:準備 → 検知/分析 → 封じ込め/根絶/復旧 → インシデント後
  • SANS PICERL:準備、識別、封じ込め、根絶、復旧、教訓
  • CISA:概ねNISTに準拠

フェーズ1:準備

準備の活動:

  • IRポリシーと手順を文書化する
  • IRチーム(CIRT)を編成し、トレーニングする
  • ログ記録と検知のためのツールを導入する
  • コミュニケーションチャネルとエスカレーション経路を確立する
  • 机上演習とシミュレーションを実施する
  • 一般的なインシデントの種類ごとにランブックを作成する

準備:ツールとリソース

インシデントが発生する前に準備しておきます:

  • ログ分析用の一元管理されたSIEM
  • 書き込み防止装置とイメージ取得ツールを備えたフォレンジックワークステーション
  • 法務および人事の連絡先をあらかじめ特定する
  • 外部フォレンジック企業とのIRリテイナー契約
  • オフラインバックアップを検証し、利用可能な状態にしておく

フェーズ2:識別

識別とは、インシデントが発生したことを検知し、確認することです。検知の情報源:

  • SIEMアラートとIDS/IPSイベント
  • ユーザーからの報告(「コンピューターの動作がおかしい」)
  • 脅威インテリジェンスフィード
  • 異常検知(通常と異なるログイン時間、データ転送)
  • 第三者からの通知(法執行機関、パートナー)

重大度の分類

対応の優先順位を決めるため、インシデントを重大度で分類します:

  • P1/Critical:侵害が進行中、データ流出、ランサムウェア
  • P2/High:特権アカウントの侵害、マルウェアの検知
  • P3/Medium:ポリシー違反、疑わしい活動
  • P4/Low:ログイン試行の失敗、軽微な設定ミス

フェーズ3:封じ込め

封じ込めは、証拠を破壊することなく被害の拡大を止めます。種類は2つあります:

  • 短期的な封じ込め:影響を受けたシステムを隔離する(ネットワーク隔離)
  • 長期的な封じ込め:業務を維持しながら悪意のあるアーティファクトを除去する

封じ込め戦略

封じ込めの対応:

  • ネットワーク隔離:VLANによる隔離、ファイアウォールのブロックルール
  • アカウントロックアウト:侵害された認証情報を無効化する
  • EDRキル:EDRを使用して悪意のあるプロセスを終了する
  • DNSシンクホール:C2ドメインへの応答をリダイレクトし、コールバックを防止する
  • 消去する前に証拠を保全する

インシデント指揮系統

重大なインシデントの発生時は、明確な指揮系統を使用します:

  • インシデントコマンダー — 全体の調整
  • テクニカルリード — 調査と修復
  • コミュニケーションリード — 内部および外部への通知
  • 法務/コンプライアンス — 規制上の義務

並行ワークストリーム

効果的なIRでは、封じ込め、調査、コミュニケーションを順番にではなく並行して進めます。技術チームが脅威を封じ込める間に、法務チームは通知の準備を行い、経営陣はステークホルダーとコミュニケーションを取ります。時間が重要です。アクセスが封じ込められない時間が1時間増えるごとに、被害は拡大します。

IRの文書化

インシデント中はすべてを文書化します:

  • タイムスタンプ付きの出来事の時系列
  • 実施したすべての対応(誰が、何を、いつ行ったか)
  • 収集した証拠と証拠保全の連鎖
  • 下された判断とその理由

この文書は、法的手続きやインシデント後のレビューに不可欠です。

クイックチェック:IRライフサイクル

マルウェアの拡散を止めるために、感染したシステムをネットワークから隔離するのは、IRのどのフェーズですか?

レッスンのまとめ

IRライフサイクル(NIST)は、準備、識別、封じ込め、根絶、復旧、インシデント後で構成されます。準備が最も重要なフェーズです。インシデントが発生する前に、チーム、ツール、ランブックを整備します。識別ではインシデントの発生を確認します。封じ込めでは証拠を保全しながら拡大を止めます。すべての対応をタイムスタンプ付きで記録します。

よくある質問

「インシデント対応ライフサイクル:準備、識別、封じ込め」レッスンは無料ですか?

はい。「インシデント対応ライフサイクル:準備、識別、封じ込め」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「インシデント対応ライフサイクル:準備、識別、封じ込め」で何を学びますか?

NISTの6つのインシデント対応フェーズを確認し、各チームの役割を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「インシデント対応ライフサイクル:準備、識別、封じ込め」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. インシデント対応ライフサイクル:準備、識別、封じ込め
  2. 証拠収集と証拠保全の連鎖
  3. 根絶、復旧、教訓の整理
  4. インシデントレポートの作成
← Cyber Security Academyに戻る