【いんしでんとたいおう】

インシデント対応 とは?

最終更新:
💡 セキュリティ事故が起きたときの「消防訓練」と「消火活動」

セキュリティ上の事故やその疑いを調べ、被害を抑えて復旧し、改善につなげる対応。事前の計画や訓練を含むリスク管理と連携し、状況に応じて分析・連絡・封じ込めなどを進める。

📌 このページのポイント
検知・対応・復旧を改善へつなぐ 検知・分析 事故や影響を確認 対応 連絡・封じ込め等 復旧 動作や回復を確認 継続的な改善 教訓を対策へ反映 統治・識別・防御が準備を支える 計画・役割・訓練・ログなど
NIST SP 800-61 Rev.3の考え方を簡略化。対応の教訓は復旧後だけでなく途中からも改善に使い、状況に応じて行き来します。
ひよこ ひよこ
インシデントってどういうもの?
ペンギン先生 ペンギン先生
不正アクセス、マルウェア感染、情報漏えい、サービス妨害など、セキュリティ上の問題やその疑いだよ。検知した情報を分析して、実際に何が起きたかや影響を確かめるんだ。
ひよこ ひよこ
起きたらまず何をすればいいの?
ペンギン先生 ペンギン先生
決めた連絡先へ報告し、状況や影響を確認して対応するよ。被害を抑えるために端末を隔離することもあるけれど、常に同じ操作が最初とは限らない。サービスへの影響や証拠の保全も考え、担当者が判断するんだ。
ひよこ ひよこ
CSIRTって何?
ペンギン先生 ペンギン先生
Computer Security Incident Response Teamの略で、事故対応のチームだよ。チームだけですべてを行うとは限らず、運用・経営・法務などとも連携する。日本のJPCERT/CCは中立の立場で報告を受け付け、対応の支援や調整などを行っているよ。
ひよこ ひよこ
事前に準備できることはあるの?
ペンギン先生 ペンギン先生
対応計画、連絡先と判断権限、ログや証拠の扱いを決め、訓練しておくんだ。復旧だけで終わらず、原因や対応の教訓を対策へ反映する。教訓が見つかれば、対応の途中からでも改善へつなげられるよ。
もっと詳しく知りたい人へ

NISTの「6フェーズ」を必ず順番に進めるの?

NIST SP 800-61 Rev.3(2025年)はCSF 2.0に基づき、検知・対応・復旧と、準備を支える統治・識別・防御、継続的な改善を扱います。旧版の4段階を細分化した呼び方と、この6つの機能は同じではありません。組織や事故に合うモデルを使い、固定した一本道と考えないことが大切です。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「インシデント対応」って出てきたら「事故を調べ、被害を抑えて復旧・改善する対応」と思えればだいたいOK!
📖 おまけ:英語の意味
「Incident Response」 = 事故への対応
💬 incidentは「出来事・事故」の意味。セキュリティの文脈では「セキュリティ上の問題」を指すよ

参考資料

← 用語集にもどる