【いんしでんとたいおう】
インシデント対応 とは?
最終更新:
💡 セキュリティ事故が起きたときの「消防訓練」と「消火活動」
セキュリティ上の事故やその疑いを調べ、被害を抑えて復旧し、改善につなげる対応。事前の計画や訓練を含むリスク管理と連携し、状況に応じて分析・連絡・封じ込めなどを進める。
📌 このページのポイント
インシデントってどういうもの?
起きたらまず何をすればいいの?
決めた連絡先へ報告し、状況や影響を確認して対応するよ。被害を抑えるために端末を隔離することもあるけれど、常に同じ操作が最初とは限らない。サービスへの影響や証拠の保全も考え、担当者が判断するんだ。
CSIRTって何?
Computer Security Incident Response Teamの略で、事故対応のチームだよ。チームだけですべてを行うとは限らず、運用・経営・法務などとも連携する。日本のJPCERT/CCは中立の立場で報告を受け付け、対応の支援や調整などを行っているよ。
事前に準備できることはあるの?
もっと詳しく知りたい人へ
NISTの「6フェーズ」を必ず順番に進めるの?
NIST SP 800-61 Rev.3(2025年)はCSF 2.0に基づき、検知・対応・復旧と、準備を支える統治・識別・防御、継続的な改善を扱います。旧版の4段階を細分化した呼び方と、この6つの機能は同じではありません。組織や事故に合うモデルを使い、固定した一本道と考えないことが大切です。
まとめ:ざっくりこれだけ覚えればOK!
「インシデント対応」って出てきたら「事故を調べ、被害を抑えて復旧・改善する対応」と思えればだいたいOK!
📖 おまけ:英語の意味
「Incident Response」 = 事故への対応
💬 incidentは「出来事・事故」の意味。セキュリティの文脈では「セキュリティ上の問題」を指すよ