コンピュータセキュリティ と情報技術 の分野では、コンピュータセキュリティインシデント管理とは、 コンピュータ またはコンピュータネットワーク 上のセキュリティイベントの監視と検出、およびそれらのイベントに対する適切な対応の実行を指します。コンピュータセキュリティインシデント管理は、インシデント管理 の特殊な形態であり、その主な目的は、損害を与えるイベントやコンピュータへの侵入に対する、十分に理解され予測可能な対応策を開発することです。[ 1 ]
インシデント管理には、プロセスと、そのプロセスに従う対応チームが必要です。米国では、コンピュータセキュリティインシデント管理の定義は、国家インシデント管理システム (NIMS)に記載されている基準と定義に従います。インシデントコーディネーターは、緊急セキュリティインシデントへの対応を管理します。自然災害や緊急サービスによる対応が必要なその他の事象では、インシデントコーディネーターは緊急サービスのインシデントマネージャーとの連絡役を務めます。[ 2 ]
インシデント対応計画 インシデント対応計画 (IRP) は、サイバー攻撃に対する組織の対応を規定する一連のポリシーです。たとえば、ネットワーク侵入検知システム (NIDS) またはホストベース侵入検知システム (HIDS) (そのように設定されている場合) によってセキュリティ侵害が特定されると、計画が開始されます。[ 3 ] データ侵害には法的影響が生じる可能性があります。地方および連邦の法律を知ることは非常に重要です。[ 4 ] すべての計画は組織のニーズに合わせて独自に作成され、IT チームの一部ではないスキル セットが必要になる場合があります。[ 5 ] たとえば、データ侵害の法的影響に対処するために、弁護士が対応計画に含まれる場合があります。
上記のように、プランはそれぞれ異なりますが、ほとんどのプランには以下が含まれます。[ 6 ]
準備 適切な準備には、インシデント対応チーム (IRT)の育成が含まれます。[ 7 ] IRT が使用する必要があるスキルには、侵入テスト、コンピュータフォレンジック 、ネットワークセキュリティなどがあります。 [ 8 ] IRT は、サイバーセキュリティ のトレンドと最新の攻撃戦略も把握しておく必要があります。[ 9 ] 最新の攻撃戦略のほとんどはネットワーク上のユーザーを標的としているため、エンドユーザー向けのトレーニングプログラムも重要です。[ 6 ]
インシデント対応の準備段階の一環として、以下の事項に対処する計画を策定する必要があります。
役割と責任 IRTメンバーとその職務を一覧表示します。 通信プロトコル トレーニングと意識向上 ログ記録ポリシーと設定 イベントステータスの定義としきい値 一般的なインシデントタイプに対応したプレイブックとランブック 法的およびコンプライアンス上の考慮事項[ 10 ]
識別 インシデント対応計画のこの部分では、セキュリティイベントが発生したかどうかを特定します。[ 11 ] エンドユーザーが 情報を報告したり、管理者が異常に気づいたりすると、調査が開始されます。インシデントログはこのステップの重要な部分です。チームのすべてのメンバーは、情報が可能な限り迅速に流れるように、このログを更新する必要があります。[ 12 ] セキュリティ侵害が発生したことが特定された場合は、次のステップを開始する必要があります。[ 13 ]
封じ込め このフェーズでは、IRT はセキュリティ インシデントの範囲を限定するために、侵害が発生した領域を隔離する作業を行います。[ 14 ] このフェーズでは、後で分析できるように情報をフォレンジック的に保存することが重要です。[ 15 ] 封じ込めは、サーバー ルームを 物理的に封じ込めるほど単純なものから、ウイルスの拡散を防ぐためにネットワークをセグメント化するほど複雑なものまであります。 [ 10 ]
根絶 ここでは、特定された脅威が影響を受けたシステムから削除されます。[ 16 ] これには、悪意のあるファイルの削除、侵害されたアカウントの終了、その他のコンポーネントの削除などが含まれます。[ 17 ] [ 18 ] 一部のイベントではこの手順は必要ありませんが、この手順に進む前にイベントを完全に理解することが重要です。[ 19 ] これにより、脅威が完全に削除されることが保証されます。[ 10 ]
回復 この段階では、システムが元の動作状態に復元されます。[ 20 ] ランサムウェア 攻撃などの複雑なインシデントでは、復旧作業にはデータの復元だけでなく、侵害されたシステムの再構築や、復元された情報の完全性を確保するためのフォレンジック分析の実行も含まれる場合があります。 [ 21 ] この段階には、データの復旧、ユーザーアクセス情報の変更、将来の侵害を防ぐためのファイアウォールルールやポリシーの更新が含まれる場合があります。[ 22 ] [ 23 ] この手順を実行しないと、システムは将来のセキュリティ脅威に対して脆弱なままになる可能性があります。[ 10 ]
学んだ教訓 このステップでは、このプロセス中に収集された情報を使用して、セキュリティに関する今後の決定を行います。[ 24 ] このステップは、将来のイベントを防止するために不可欠です。この情報を使用して管理者をさらにトレーニングすることは、このプロセスにとって重要です。[ 25 ] このステップは、セキュリティイベントを経験した他のエンティティから配布された情報を処理するためにも使用できます。[ 26 ]
業種別要件 インシデント対応の要件は業界によって異なります。米国の医療分野では、医療保険の携行性と説明責任に関する法律 (HIPAA)のセキュリティ規則により、対象となる事業体は、疑わしいまたは既知のセキュリティインシデントを特定して対応し、有害な影響を軽減するためのメカニズムを含むセキュリティインシデント手順を実施することが義務付けられています。[ 27 ] 2024 年の Change Healthcare サイバー攻撃 は、米国の医療提供者の請求処理を数週間にわたって混乱させ、医療分野における強固なインシデント対応計画の重要性を浮き彫りにしました。[ 28 ]
参考文献 ↑ 「ISO 17799|ISO/IEC 17799:2005(E)」。情報技術-セキュリティ技術-情報セキュリティ管理の実施規範。ISO著作権事務局。2005年6月15日。90 ~ 94ページ。 ↑ 「NIMS - インシデントコマンドシステム」 。 国家インシデント管理システム 。国土安全保障省。2004年3月1日。2007年3月18日のオリジナルからアーカイブ。 2007年4月8日 取得 。 ↑ Fowler, Kevvie (2016)、 「コンピュータセキュリティインシデント対応計画の策定」 、 データ侵害の準備と対応 、Elsevier、pp. 49–77 、 doi : 10.1016/b978-0-12-803451-4.00003-4 、 ISBN 978-0-12-803451-4 2021年6月5日 取得↑ Bisogni, Fabio (2016). "州のデータ侵害通知法の限界を証明する:連邦法が最も適切な解決策か?" . Journal of Information Policy . 6 : 154–205 . doi : 10.5325/jinfopoli.6.2016.0154 . JSTOR 10.5325/jinfopoli.6.2016.0154 . ↑ 「あらゆる部分を理解する計画」 、 ターボフロー 、プロダクティビティプレス、2017年7月27日、pp.21–30 、 doi : 10.1201 /b10336-5 、 ISBN 978-0-429-24603-6 2021年6月5日 取得1 2 Wills, Leonard (2019年2月27日) 「サイバーインシデントへの対処に関する簡単なガイド」 アメリカ 弁護士協会 。 ↑ Johnson, Leighton R. (2014), "Part 1. Incident Response Team" , Computer Incident Response and Forensics Team Management , Elsevier, pp. 17–19 , doi : 10.1016/b978-1-59749-996-5.00038-8 , ISBN 978-1-59749-996-5 2021年6月5日 取得↑ 「コンピュータインシデント対応とフォレンジックチームの管理」 . ネットワーク セキュリティ .2014 (2):4.2014年2月 .doi : 10.1016 /s1353-4858(14) 70018-2.ISSN 1353-4858 . ↑ 「サイバーセキュリティの脅威の現状と将来の動向」 、 サイバーセキュリティ、Routledge、2015年4月16日、 304~ 343 ページ、 doi : 10.1201/b18335-12 、 ISBN 978-0-429-25639-4 2021年6月5日 取得1 2 3 4 Cichonski, Paul; Millar, Thomas; Grance, Tim; Scarfone, Karen (2012-08-06). コンピュータセキュリティインシデント対応ガイド (レポート)。米国国立標準技術研究所。 ↑ 情報技術。セキュリティ技術。情報セキュリティインシデント管理 、BSI英国規格、 doi : 10.3403/30268878u 、 2021年6月5日 取得 ↑ ターナー、ティム (2011年9月7日)、 「私たちの始まり:成功物語を始めたチームメンバー」 、 One Team on All Levels 、Productivity Press、pp. 9–36 、 doi : 10.4324/9781466500020-2 、 ISBN 978-0-429-25314-0 2021年6月5日 取得↑ エルランガー、レオン (2002)。 防御戦略 。PC Magazine。p. 70。 ↑ 「ベオグラードのメインストリートで行われたこのイベントは絶対的な」 、 ラディカル・ストリート・パフォーマンス 、Routledge、2013年11月5日、pp. 81–83 、 doi : 10.4324/9781315005140-28 、 ISBN 978-1-315-00514-0 2021年6月5日 取得↑ ホワイト、マーク・D.(2013)。「なぜ選択はそれほど重要なのか、そしてそれを維持する ため に何ができるのか」。 『選択の操作 』 。パルグレイブ・マクミラン。pp. 127–150。doi : 10.1057 / 9781137313577_7。ISBN 978-1-137-31357-7 。↑ Borgström, Pernilla; Strengbom, Joachim; Viketoft, Maria; Bommarco, Riccardo (2016年4月4日). "表S3: 有意でないパラメータが削除されていない線形混合モデルの結果 " . PeerJ . 4 : e1867 . doi : 10.7717 /peerj.1867/supp-3 . ↑ Penfold, David (2000), "Selecting, Copying, Moving and Deleting Files and Directories", ECDL Module 2: Using the Computer and Managing Files , London: Springer London, pp. 86–94 , doi : 10.1007/978-1-4471-0491-9_6 (2025年7月11日非アクティブ)、 ISBN 978-1-85233-443-7 {{citation}}: CS1メンテナンス: DOIは2025年7月現在非アクティブです(リンク)↑ Gumus, Onur (2018). ASP.NET Core 2 Fundamentals : Build Cross-Platform Apps and Dynamic Web Services with This Server-side Web Application Framework . Packt Publishing Ltd. ISBN 978-1-78953-355-2 OCLC 1051139482。 ↑ 「生徒は学習内容を理解しているか?」 、 『授業のトラブルシューティング』 、Routledge、2005年2月25日、 36~ 40 ページ、 doi : 10.4324/9780203416907-8 、 ISBN 978-0-203-41690-7 2021年6月5日 取得↑ エンティックナップ、レオ(2013)「映画はどこで修復されるのか、どこから来るのか、誰が修復するのか?」、 映画修復、パルグレイブ・マクミラン、 45~ 70 ページ、 doi : 10.1057/9781137328724_3 、 ISBN 978-1-137-32872-4 ↑ 「Kann man Ransomware stoppen? Digital Recovery gibt Praxistipps」 (ドイツ語)。ベルリンのモルゲンポスト。 2026 年 3 月 3 日。 ↑ Liao, Qi; Li, Zhen; Striegel, Aaron (2011-01-24). "ファイアウォールルールは公開できるか - ゲーム理論的視点" . Security and Communication Networks . 5 (2): 197– 210. doi : 10.1002/sec.307 . ISSN 1939-0114 . ↑ ボックマン、フィリップ;グリーンウォルド、デイビッド・J;フォン・ビスマルク、ニルファー(2013)。 欧州における証券規制に関する第12回年次研修会 :現在の市場における取引成立の課題克服 。実務法研究所 。ISBN 978-1-4024-1932-4 . OCLC 825824220 . ↑ 「図1.8. 社会保障費は増加している一方、自己資金は減少している」 。doi : 10.1787/888932459242。 2021年6月5 日 取得 。 ↑ 「情報ガバナンス:重要な第一歩」 、 重要な電子文書の保護 、米国ニュージャージー州ホーボーケン:ジョン・ワイリー・アンド・サンズ社、2015年9月19日、 13~ 24ページ、 doi : 10.1002/9781119204909.ch2 、 ISBN 978-1-119-20490-9 2021年6月5日 取得↑ He, Ying (2017年12月1日). 「情報セキュリティインシデント学習の課題:中国の医療機関における産業事例研究」 (PDF) . Informatics for Health and Social Care . 42 (4): 394– 395. doi : 10.1080/17538157.2016.1255629 . PMID 28068150 . S2CID 20139345 . ↑ 「セキュリティ規則」 。米国保健福祉省 。 2026年3月13日 取得。 ↑ 「Change Healthcare のサイバーセキュリティインシデントに関するよくある質問」 。米国保健福祉省 。 2026年3月13日 取得。
さらに読む コンピュータセキュリティインシデント対応チーム(CSIRT)向けハンドブックhttp://www.sei.cmu.edu/library/abstracts/reports/03hb002.cfm