In this article
インシデント対応とは?定義、手順、ツール
サイバーセキュリティインシデントにどう対応し、悪影響を抑えればよいでしょうか?
サイバーセキュリティのインシデント対応とは?
インシデント対応とは、サイバーセキュリティインシデントへの備え、検知、封じ込め、復旧に向けた意図的な取り組みです。インシデントとは、デバイス、アプリケーション、ネットワークなどのデジタル技術資産に関するポリシーや法律への違反、または認可されていない行為を指します。システムへの侵入が試みられた場合も、インシデントに該当します。
インシデント対応計画が重要な理由
デジタル技術の活用により、世界は日々つながりを深めています。しかし、オンライン化するデバイスが増えるほど、情報資産を侵害して利益を得ようとする悪意ある攻撃者の標的となり、悪用される危険性が高まります。
Accentureのレポート「State of Cybersecurity Resilience 2021」によると、セキュリティ攻撃は2020年から2021年にかけて31%増加しました。Cisco/Cybersecurity Venturesの「2022 Cybersecurity Almanac」は、サイバー犯罪の被害額が2025年までに10.5兆ドルに達すると予測しています。
組織がサイバーセキュリティインシデントの被害に遭うのは、時間の問題です。インシデント対応計画の策定、訓練、実行を怠ると、多額の金銭的損失やリソースの喪失、ブランド評価の低下、顧客の信頼の失墜、さらには規制上の罰則につながる可能性があります。
わずか6つの手順でインシデント対応計画を策定し、インシデントの影響を軽減する方法をご紹介します。
インシデント対応計画の6つの手順
この6つの基本手順を正式に定めることで、サイバーセキュリティインシデントの影響を抑える、堅牢で効果的なインシデント対応計画を作成できます。
1. 準備
セキュリティインシデントはいつ発生するかわかりません。いざというときに備えて、組織で事前に準備しておくことが重要です。
まず、インシデントに関連する特定のタスクを担当する、部門横断型のサイバーインシデント対応チーム(CIRT)を編成しましょう。法務、人事、広報、IT、サイバーセキュリティ部門などのメンバーが考えられます。業務を遂行するために必要な適切なツール、アクセス制御、権限をチームに提供することが重要です。
CIRTは、特定の事象への対処方法を詳述し、組織への影響に基づいてインシデントの優先順位を定めた、文書化された戦略を含むポリシーを作成する必要があります。また、必要に応じて法執行機関を含め、誰に連絡するかを定めたコミュニケーション計画も策定しましょう。インシデント対応計画の各タスクについて、RACI(実行責任者、説明責任者、協議先、報告先)を明確に定義する必要があります。
証拠を保険請求や法的手続きのために収集する必要がある場合に備え、適切に文書化するプロセスも整備しておきましょう。メモ、日付、時刻、関係者、その他の重要事項を記録できるチェックリストを用意しておくと、インシデント発生時の混乱の中でも記録漏れを防ぎ、文書化を容易にできます。
CIRTと組織全体で脆弱性データベース(Snykなど)を参照し、現在の脅威を把握しましょう。また、インシデント発生時に全員が取るべき行動について、定期的な訓練を実施してください。
「知らないものは守れない」とよく言われます。インシデントに適切に備えるには、サイバーセキュリティ環境を構成するすべてのレイヤーを完全に可視化する必要があります。たとえばアプリケーションレイヤーの場合、ゼロデイ脆弱性に備えるには、それがa)自社のアプリケーションに影響するか、b)どの資産に影響するか、c)ビジネスクリティカルな資産に影響するかを、チームが迅速に判断できなければなりません。資産を網羅したインベントリと自動的な資産重要度のランキングを備えたASPMツール(アプリケーションセキュリティ態勢管理)を活用して備えましょう。
2. 特定
特定とは、通常の運用から逸脱したサイバー事象(侵害、技術的障害、その他の異常など)を検知し、判断することです。ユーザーは事象の証拠を収集してCIRTに報告します。CIRTは範囲を特定したうえで、インシデントとして分類すべきかを判断します。事業運営への影響を最小限に抑えるため、CIRTと経営陣は対応を連携し、あらゆるコミュニケーション経路を確保する必要があります。特に、問題が法執行機関に報告される可能性がある場合は、証拠を詳細に記録することが重要です。
3. 封じ込め
サイバーインシデントを特定したら、さらなる被害を防ぐために封じ込める必要があります。侵害されたデバイスをネットワークから切り離し、侵害された本番サーバーをオフラインにして感染したテクノロジーを隔離し、トラフィックをフェイルオーバーサーバーに迂回させます。システムを消去して再イメージ化する前にバックアップを実施し、証拠を保全してください。長期的な封じ込めのため、セキュリティパッチを適用し、攻撃者が使用したアカウントやバックドアを削除します。
4. 根絶
根絶では、影響を受けたシステムから悪意のあるコンテンツを除去し、再感染を防ぐためにシステムをクリーンアップします。まずシステムのハードドライブを再イメージ化して、悪意のあるコンテンツをすべて削除します。次に、マルウェア対策ソフトウェアを使用して再感染を防ぎます。この段階では、今後の悪用を防ぐためにサイバーセキュリティ対策を強化し(脆弱性を修正するなど)、防御を固めます。脆弱性の修正について詳しくは、脆弱性の修復プロセスに関する記事をご覧ください。
5. 復旧
復旧とは、影響を受けたシステムをテスト、監視、検証し、侵害されていないことを確認したうえで、本番環境に慎重に戻す段階です。是正措置が実施され、同様の攻撃に対する十分な防御となることを確認した後、システムを復元する最適かつ安全なタイミングについて助言するのはCIRTの役割です。
6. 教訓の振り返り
サイバーインシデントは一度きりで終わるものではありません。防御を強化していない企業は、犯罪者に再び攻撃されることがよくあります。組織は最初のインシデントで何が起きたのかを時間をかけて振り返ることが重要です。発生した経緯や原因を分析し、再発を防ぐための是正措置を講じましょう。
MITRE ATT&CK®フレームワークを活用したインシデント対応の強化
2013年、非営利団体MITREがATT&CKフレームワークを公開し、堅牢なインシデント対応戦略を策定するための業界標準となりました。ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)は、サイバー攻撃や侵入を分類し、説明するためのガイドラインです。悪意ある攻撃者の視点からネットワークのサイバーセキュリティを評価する、脅威モデリングを行います。
エンタープライズ向けATT&CKマトリクスには、次の攻撃者の戦術が含まれます。
偵察:攻撃に先立って情報を収集する
リソース開発:攻撃を実行するためのリソースを確保する
初期アクセス:主にフィッシングなどを通じてネットワークへの侵入を試みる
実行:悪意のあるコードのインストールを試みる
永続化:足がかりを維持するために設定を変更する
権限昇格:セキュリティ脆弱性を悪用して、より高い権限を取得する
防御回避:検知を回避しようとする
認証情報アクセス:ユーザー名やパスワードなどのアカウント認証情報を盗む
探索:環境内で攻撃者が何を制御できるかを調べる
横展開:正規の認証情報を使って環境内を移動する
収集:攻撃者の目的達成に必要な情報を集める
コマンド&コントロール:侵害されたシステムと通信し、制御する
情報の窃取:情報を盗み出す
影響:システムやデータを操作、中断、破壊する(通常はマルウェアやランサムウェアを使用)
MITREは、クラウド、コンテナ、モバイル向けのATT&CKフレームワークも公開しており、それぞれの環境に当てはまる攻撃者の戦術と手法を同様に詳しく解説しています。
インシデント対応を自動化するツール
幸い、インシデント対応を自動化し、サイバー攻撃による被害の一部を軽減できるツールが市場にあります。代表的な自動化ツールは次のとおりです。
CrowdStrike:CrowdStrike Incident Response(IR)は、実環境でのIRおよび修復の経験と、独自のクラウドネイティブプラットフォームCrowdStrike Falconを組み合わせています。攻撃者を迅速に特定し、環境内で妨害、封じ込め、排除します。
IBM QRadar:セキュリティチームが脅威を迅速に検知できるよう、可視性を高めるモジュール型セキュリティスイートです。AIや事前構築済みのプレイブックを使って脅威インテリジェンスを充実させ、調査を効率化できます。根本原因の自動分析やMITRE ATT&CKへのマッピングも可能です。
SolarWinds Security Event Manager:ログの一元収集と正規化、自動化された脅威検知と対応、コンプライアンスレポート機能を備えたセキュリティ情報イベント管理ソリューションです。
Splunk Phantom:セキュリティインフラのオーケストレーション、プレイブックの自動化、ケース管理機能を組み合わせたプラットフォームです。セキュリティワークフローを統合し、反復的なセキュリティタスクを自動化することで、チームが脅威に迅速に対応できるようにします。
AlienVault USM Anywhere:社内外のITセキュリティおよび管理テクノロジー全体にセキュリティ自動化を統合するツールです。セキュリティチームの業務効率を高め、脅威検知とインシデント対応の迅速化を支援します。
NISTサイバーセキュリティフレームワークとは?
NIST(米国国立標準技術研究所)のサイバーセキュリティフレームワークは、企業がサイバーセキュリティリスクを理解、管理、低減し、資産を保護できるように設計されています。フレームワークでは、サイバーセキュリティ態勢を強化し、オープンソースに関するリスクを低減するために企業が導入できるベストプラクティスを示しています。
手順は次のとおりです。
識別、
防御、
検知、
対応、
復旧。
国家サイバーインシデント対応計画(NCIRP)とは?
NCIRPは、国家安全保障上の利益、外交関係、米国経済、または米国民の福祉に損害を与える可能性のあるサイバーインシデントに対処するための国家的なアプローチを定めています。連邦機関、州・地方自治体、民間部門の役割と責任を示しています。NCIRPは、運用計画を策定する際の基礎となり、インシデント対応計画の作成に役立つ情報とリソースを提供します。NCIRPはこちらからダウンロード。
よくある質問
サイバーインシデント対応とは何ですか?
サイバーインシデント対応とは、サイバーセキュリティインシデントへの備え、対応、管理、影響の軽減を計画的に行うことです。組織はサイバーインシデント対応チーム(CIRT)を設置し、業務を脅かしたり、資産に損害を与えたりする可能性のあるサイバー事象に対処するためのポリシーや手順を策定し、実施します。
サイバーインシデント対応計画とは何ですか?
インシデント対応計画とは、業務を脅かしたり、資産に損害を与えたりする可能性のあるサイバーインシデントに組織が対応するために策定する手順書です。インシデント対応計画を策定しておくことで、組織はサイバーインシデントに迅速かつ効果的に対応し、問題を封じ込め、被害を最小限に抑えることができます。