Cyber Security Academy · レッスン

インシデントレポートの作成

タイムライン、影響、根本原因、是正措置を含む、専門的なインシデントレポートの構成方法を学びます。

レッスン 4/413 ステップ

「インシデントレポートの作成」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

インシデントレポートが重要な理由

インシデントレポートには、何が起きたのか、どのような影響があったのか、どのような対応を行ったのか、そして推奨事項が記録されます。法務、規制当局、経営陣、技術担当者など、さまざまな読者を対象とします。適切に作成されたレポートは、組織の対応能力を示すとともに、組織としての学習を可能にします。

レポート構成の概要

標準的なインシデントレポートのセクション:

  1. エグゼクティブサマリー
  2. 事象のタイムライン
  3. 技術分析
  4. 影響評価
  5. 実施した対応措置
  6. 根本原因分析
  7. 推奨事項
  8. 付録(証拠、IOC)

エグゼクティブサマリー

エグゼクティブサマリーは、技術者ではない経営層向けに作成します。1~2段落で次の点に答える必要があります:

  • 何が、いつ起きたのか
  • 何が影響を受けたのか
  • どのような対応を行ったのか
  • 現在の状況はどうなっているのか

専門用語は使わないでください。影響は数値化します(X件のレコード、Y時間の停止、Zドルの費用)。

事象のタイムライン

タイムラインは、レポートの事実に基づく骨格です。次の内容を含めます:

  • タイムスタンプ(UTC、タイムゾーンを明記)
  • 何が起きたのか(観測可能な事実)
  • 情報源(ログの参照先、ツール、証言者)

事実と解釈は分けて記載します。例:「14:32 UTC — ホスト 10.0.1.5 で IDS アラートが発生(参照:SIEMイベントID 8842)」

技術分析

技術セクションには、攻撃者のTTPを記録します:

  • 初期アクセスの方法(フィッシング、エクスプロイト、認証情報の窃取)
  • 使用されたツールとマルウェア(ハッシュを含む)
  • ラテラルムーブメントの手順
  • アクセスまたは窃取されたデータ
  • インストールされた永続化メカニズム

標準化されたコミュニケーションのために、MITRE ATT&CKフレームワークにマッピングします。

影響評価

CIAトライアドの各要素について影響を数値化します:

  • 機密性:どのデータにアクセスまたは窃取されたのか。個人情報、知的財産、財務情報のいずれか
  • 完全性:データが変更されたか
  • 可用性:停止時間はどの程度だったか
  • 財務面:直接費用、規制当局による制裁金、顧客離れ
  • 評判面:公表、メディア報道

IOCの記録

防御に活用できるすべての侵害指標(IOC)を含めます:

# Example IOC section:
File Hashes (SHA-256):
  malware.exe: a3f9b2c1...
IP Addresses:
  C2 server: 185.220.101.x
Domains:
  evil-update.com
Registry Keys:
  HKCU\Software\Microsoft\Windows\CurrentVersion\Run\UpdaterSvc

根本原因と推奨事項

根本原因は具体的に記述します:「被害ドメインでDMARCが適用されていなかったため、メールフィルタリングを回避したフィッシングメールによって、攻撃者が初期アクセスを獲得しました。」推奨事項は具体的かつ優先順位付きにし、期限と担当者を割り当てる必要があります。

規制上の通知要件

多くのインシデントでは、通知が義務付けられています:

  • GDPR:認識してから72時間以内に監督機関へ通知
  • HIPAA:60日以内にHHSへ通知(個人への通知も60日以内)
  • PCI-DSS:侵害が疑われる場合、24時間以内にカードブランドへ通知

配布と分類

レポートには脆弱性や攻撃者のTTPに関する機密情報が含まれるため、適切に分類してください。配布は知る必要のある人に限定します。外部に配布する前に、法務顧問の確認を受ける必要があります。内部向けのコピーにはアクセスログを記録してください。

事後対応の追跡

レポートの推奨事項は、完了するまで追跡する必要があります。各推奨事項に担当者、期限、優先度を割り当てます。ステータスは課題管理システムで追跡します。30日後、60日後、90日後に見直してください。実施されていない推奨事項は、将来のインシデントで組織の責任問題につながります。

クイックチェック:インシデントレポート

インシデントレポートのエグゼクティブサマリーでは、主に何に焦点を当てるべきですか。

レッスンのまとめ

インシデントレポートには、何が起きたのか(タイムライン)、どのように起きたのか(技術分析)、影響(CIAトライアド)、何を行ったのか(対応措置)、そして何を改善すべきか(推奨事項)が記録されます。エグゼクティブサマリーは技術者以外を対象とします。IOCは防御目的で再利用できるように記録します。規制当局への通知期限は守らなければなりません。推奨事項を実行可能なものにするには、担当者と期限を割り当てる必要があります。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「インシデントレポートの作成」レッスンは無料ですか?

はい。「インシデントレポートの作成」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「インシデントレポートの作成」で何を学びますか?

タイムライン、影響、根本原因、是正措置を含む、専門的なインシデントレポートの構成方法を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「インシデントレポートの作成」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. インシデント対応ライフサイクル:準備、識別、封じ込め
  2. 証拠収集と証拠保全の連鎖
  3. 根絶、復旧、教訓の整理
  4. インシデントレポートの作成
← Cyber Security Academyに戻る