[レポート] インシデントレスポンスの初動から終息までのフロー | ScanNetSecurity
2024.07.27(土)

[レポート] インシデントレスポンスの初動から終息までのフロー

Q 1.外部機関から連絡があり、自組織から不審な通信がでていると指摘された場合最初に何をすべきか? / Q 2.インシデントレスポンスは何のために実施するのか? / Q 3.終息宣言・安全宣言はどのタイミング出すのか?

研修・セミナー・カンファレンス
トレンドマイクロ株式会社 スレットディフェンス SE 本部 サイバー攻撃レスポンスチーム 1 課 マネージャ 佐藤 健
  • トレンドマイクロ株式会社 スレットディフェンス SE 本部 サイバー攻撃レスポンスチーム 1 課 マネージャ 佐藤 健
  • 発覚した攻撃は増加しているが
  • 発覚した攻撃の内訳
  • インシデントレスポンスの現場で佐藤がよく顧客に聞かれた質問 その1
  • インシデント発生時の対応
  • インシデントレスポンスの現場で佐藤がよく顧客に聞かれた質問 その2
  • NIST によるインシデントレスポンスのプロセス
  • トレンドマイクロによるインシデントレスポンスのプロセスと各要素
トレンドマイクロ株式会社が提供してきたインシデントレスポンスサービスの実態はこれまでほとんど情報発信されていなかったが、同社が 11 月 20 日に都内で開催したカンファレンス DIRECTION 2015 においてインシデントレスポンスチームのメンバーが何名か登壇した。

本稿はトレンドマイクロ株式会社 スレットディフェンス SE 本部 サイバー攻撃レスポンスチーム 1 課 マネージャ 佐藤 健 による貴重な講演「インシデントレスポンスの初動から終息までの対応フローと必要な技術・手法」の内容を一部抜粋しレポートする。

佐藤は開発からキャリアをスタートさせ、その後マルウェア解析に転じた。リージョナル トレンド ラボに配属され、主に日本に特化した脅威解析を経たのちに、2013 年にサイバー攻撃レスポンスチームの発足メンバーとなった。現在は国内企業や官公庁を対象に、年間数十件のインシデントレスポンスの現場で陣頭指揮を行う。

はじめに佐藤は、標的型攻撃は終息に数週間かかるケースもあり、インシデントレスポンスは「とてもタフな作業」と語った。

いざインシデントが発生すると、状況把握や報告など多数のタスクが同時多発的にセキュリティ責任者にふりかかり、追い込まれた状況のもと、迅速かつ的確な判断を求められる。一時的に過負荷な状態が続いて、なかなか家にも帰れなくなり、体調を崩すことすら多いものの、セキュリティ担当者の替わりとなる人物がいたケースはこれまでほとんど見たことがないという。

終始平坦かつ淡々とした話しぶりの佐藤だったが「非常に苦労しているお客様を何度も見てきた」と述べ、「本当に大変」とくり返し強調した。

そうならないために、被害の発生に気づけるように事前にネットワークの可視化などの対策をすることが必要で、やられてからでは遅いという。

《高橋 潤哉( Junya Takahashi )》

特集

研修・セミナー・カンファレンス アクセスランキング

  1. ハッカーの OSINT 活用法 ~ 日本ハッカー協会 杉浦氏講演

    ハッカーの OSINT 活用法 ~ 日本ハッカー協会 杉浦氏講演

  2. FFRI 鵜飼裕司の Black Hat USA 2018 注目 Briefings(1)日本はグローバルセキュリティ業界のインナーサークルにいない

    FFRI 鵜飼裕司の Black Hat USA 2018 注目 Briefings(1)日本はグローバルセキュリティ業界のインナーサークルにいない

  3. 総務省 SBOM 対応ノスゝメ

    総務省 SBOM 対応ノスゝメ

  4. 汚染された Tor ブラウザ、狙われるダークウェブ利用者

  5. 企業のネットワーク管理者必見!Internet Week 2017 セキュリティセッション紹介 第1回「インシデント対応ハンズオン2017」について語る

  6. 自動車サイバーセキュリティコンテスト「Automotive CTF Japan」新たに開催

  7. 安価で導入しやすい AWS や Azure の WAF、その一方でユーザーが抱える運用課題とは? ~ サイバーセキュリティクラウド

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×