【しーさーと】
CSIRT(シーサート) とは?
最終更新:
💡 サイバー攻撃に立ち向かう「緊急対応チーム」
セキュリティインシデントの対応を担うチームや組織内の機能。報告の受け付け、分析、対処や復旧の支援、関係者の調整などを、定めた範囲で行う。
📌 このページのポイント
CSIRTとSOCの違いは?
具体的に何をするの?
例えば報告を受け付け、状況を分析し、被害の拡大を抑える対処や復旧を支援する。関係者との情報共有や調整も大切だよ。全てのCSIRTが同じ業務を行うわけではなく、対象組織や責任の範囲を決めるんだ
原因が分かるまで、対処は待つの?
必ず順番に一つずつ進むわけではないよ。被害拡大を抑える必要があれば、調査と並行して対処する。システム担当者などと連携し、状況が分かったら対応方針を見直すこともあるんだ
小さい会社なら、専任チームが必要?
兼任や組織を横断する機能として組む形もあるよ。誰が報告を受け、判断し、外部の専門家や社内の担当者と連絡するかを明確にする。JPCERT/CCの構築資料も、自組織に必要な役割や機能を検討するための参考になるよ
JPCERT/CCとは?
日本のインシデント報告の受け付けや対応支援、国内外の関係機関との調整などを行う、中立で独立した組織だよ。国全体の事故を全て自ら処理する組織という意味ではない。各組織のCSIRTやシステム担当者などと連携するんだ
まとめ:ざっくりこれだけ覚えればOK!
「CSIRT」って出てきたら「セキュリティ事故に対応する専門チーム」と思えればだいたいOK!
📖 おまけ:英語の意味
「Computer Security Incident Response Team」 = コンピュータセキュリティインシデント対応チーム
💬 1988年のMorrisワーム事件を受け、DARPAの要請でCERT/CCが設立されたよ。CSIRTはインシデントに対応するチームや機能を指す名称なんだ