インシデント対応ライフサイクル:準備、識別、封じ込め
NISTの6つのインシデント対応フェーズを確認し、各チームの役割を理解します。
「インシデント対応ライフサイクル:準備、識別、封じ込め」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
インシデント対応とは
インシデント対応(IR)とは、セキュリティインシデントに対処し、管理するための組織的なアプローチです。目的は、被害を最小限に抑え、復旧時間を短縮し、再発を防止することです。インシデント発生前に文書化されたIR計画を用意しておくことが重要です。
IRフレームワーク
主なIRフレームワーク:
- NIST SP 800-61:準備 → 検知/分析 → 封じ込め/根絶/復旧 → インシデント後
- SANS PICERL:準備、識別、封じ込め、根絶、復旧、教訓
- CISA:概ねNISTに準拠
フェーズ1:準備
準備の活動:
- IRポリシーと手順を文書化する
- IRチーム(CIRT)を編成し、トレーニングする
- ログ記録と検知のためのツールを導入する
- コミュニケーションチャネルとエスカレーション経路を確立する
- 机上演習とシミュレーションを実施する
- 一般的なインシデントの種類ごとにランブックを作成する
準備:ツールとリソース
インシデントが発生する前に準備しておきます:
- ログ分析用の一元管理されたSIEM
- 書き込み防止装置とイメージ取得ツールを備えたフォレンジックワークステーション
- 法務および人事の連絡先をあらかじめ特定する
- 外部フォレンジック企業とのIRリテイナー契約
- オフラインバックアップを検証し、利用可能な状態にしておく
フェーズ2:識別
識別とは、インシデントが発生したことを検知し、確認することです。検知の情報源:
- SIEMアラートとIDS/IPSイベント
- ユーザーからの報告(「コンピューターの動作がおかしい」)
- 脅威インテリジェンスフィード
- 異常検知(通常と異なるログイン時間、データ転送)
- 第三者からの通知(法執行機関、パートナー)
重大度の分類
対応の優先順位を決めるため、インシデントを重大度で分類します:
- P1/Critical:侵害が進行中、データ流出、ランサムウェア
- P2/High:特権アカウントの侵害、マルウェアの検知
- P3/Medium:ポリシー違反、疑わしい活動
- P4/Low:ログイン試行の失敗、軽微な設定ミス
フェーズ3:封じ込め
封じ込めは、証拠を破壊することなく被害の拡大を止めます。種類は2つあります:
- 短期的な封じ込め:影響を受けたシステムを隔離する(ネットワーク隔離)
- 長期的な封じ込め:業務を維持しながら悪意のあるアーティファクトを除去する
封じ込め戦略
封じ込めの対応:
- ネットワーク隔離:VLANによる隔離、ファイアウォールのブロックルール
- アカウントロックアウト:侵害された認証情報を無効化する
- EDRキル:EDRを使用して悪意のあるプロセスを終了する
- DNSシンクホール:C2ドメインへの応答をリダイレクトし、コールバックを防止する
- 消去する前に証拠を保全する
インシデント指揮系統
重大なインシデントの発生時は、明確な指揮系統を使用します:
- インシデントコマンダー — 全体の調整
- テクニカルリード — 調査と修復
- コミュニケーションリード — 内部および外部への通知
- 法務/コンプライアンス — 規制上の義務
並行ワークストリーム
効果的なIRでは、封じ込め、調査、コミュニケーションを順番にではなく並行して進めます。技術チームが脅威を封じ込める間に、法務チームは通知の準備を行い、経営陣はステークホルダーとコミュニケーションを取ります。時間が重要です。アクセスが封じ込められない時間が1時間増えるごとに、被害は拡大します。
IRの文書化
インシデント中はすべてを文書化します:
- タイムスタンプ付きの出来事の時系列
- 実施したすべての対応(誰が、何を、いつ行ったか)
- 収集した証拠と証拠保全の連鎖
- 下された判断とその理由
この文書は、法的手続きやインシデント後のレビューに不可欠です。
クイックチェック:IRライフサイクル
マルウェアの拡散を止めるために、感染したシステムをネットワークから隔離するのは、IRのどのフェーズですか?
レッスンのまとめ
IRライフサイクル(NIST)は、準備、識別、封じ込め、根絶、復旧、インシデント後で構成されます。準備が最も重要なフェーズです。インシデントが発生する前に、チーム、ツール、ランブックを整備します。識別ではインシデントの発生を確認します。封じ込めでは証拠を保全しながら拡大を止めます。すべての対応をタイムスタンプ付きで記録します。
よくある質問
「インシデント対応ライフサイクル:準備、識別、封じ込め」レッスンは無料ですか?
はい。「インシデント対応ライフサイクル:準備、識別、封じ込め」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「インシデント対応ライフサイクル:準備、識別、封じ込め」で何を学びますか?
NISTの6つのインシデント対応フェーズを確認し、各チームの役割を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「インシデント対応ライフサイクル:準備、識別、封じ込め」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- インシデント対応ライフサイクル:準備、識別、封じ込め
- 証拠収集と証拠保全の連鎖
- 根絶、復旧、教訓の整理
- インシデントレポートの作成