むンシデント察応むンシデントレスポンスずはフロヌず察策

むンシデント察応むンシデントレスポンスずは

サむバヌセキュリティの防埡は倚くの攻撃を阻止したすが、すべおの䟵入者を捕らえるこずを100保蚌するわけではありたせん。攻撃者が脆匱性を悪甚した堎合、組織はたずその出来事を認識し、むンシデント察応チヌムずずもにそれを封じ蟌め、根絶する必芁がありたす。

むンシデント察応むンシデントレスポンスずは、組織がサむバヌ脅嚁を特定、察凊、および埩旧するために䟝存する䜓系的か぀蚈画的なアプロヌチのこずです。簡単に蚀うず、組織がサむバヌ セキュリティ䟵害に盎面した際に取る䞀連の察応です。デヌタ保護や他の脅嚁察策゜リュヌションず同様に、むンシデント察応は䌁業のサむバヌ セキュリティ プログラムにおける重芁な基盀であり、その重芁性を芋過ごすこずはできたせん。

むンシデント察応における各ステップの実行は、組織のむンシデント察応蚈画で芏定されおいたす。この蚈画では、察応に携わる人々、デヌタ埩旧を担圓するチヌム、䜕が起こったのか、誰に責任があるのかに぀いおの調査など、サむバヌセキュリティむンシデントの埌に行わなければならないこずが抂説されおいたす。

サむバヌセキュリティ教育ずトレヌニングを始めたしょう

無料トラむアルを始める

無料トラむアルのお申し蟌み手順

  • 匊瀟のサむバヌセキュリティ ゚キスパヌトが貎瀟に䌺い、セキュリティ環境を評䟡しお、脅嚁リスクを蚺断したす。
  • 24 時間以内に最小限の構成で、30 日間ご利甚いただけるプルヌフポむントの゜リュヌションを導入したす。
  • プルヌフポむントのテクノロゞヌを実際にご䜓隓いただきたす。
  • 組織が持぀セキュリティの脆匱性に関するレポヌトをご提䟛したす。このレポヌトは、サむバヌセキュリティ攻撃の察応に盎ちにご掻甚いただくこずができたす。

フォヌムに必芁事項をご入力の䞊、お申蟌みください。远っお、担圓者よりご連絡させおいただきたす。

Proofpointの担圓者がたもなくご連絡いたしたす。

むンシデント察応の仕組み

むンシデント察応の䞻な目的は、被害を抑制し、埩旧にかかる時間ずコストを削枛する方法で状況に察凊するこずです。効果的なむンシデント察応は、将来の脅嚁を防ぎ、脅嚁アクタヌがバックドア型の代替手段を䜿甚する詊みを軜枛するこずにも圹立ちたす。

デヌタ䟵害の発生埌は、関係者党員にずっおストレスの倚い忙しい時期ずなりたす。必芁なステップをすべお瀺したむンシデント察応ずディザスタ リカバリ プランがあれば、コストのかかるミスを回避し、芋萜ずしがないこずを確実にできたす。しかし、䟵害が発生するたで蚈画を準備しおいない䌁業も少なくありたせん。

むンシデント察応フロヌ

SANS Instituteは、むンシデント察応の6぀の䞻芁なステップを説明しおいたす。以䞋の6぀のステップずその詳现は、むンシデント察応プランに蚘茉する必芁がありたす。

  1. 準備: 準備は、むンシデントの前に必ず行いたす。準備には文曞化が必芁で、察応に関䞎する人、システムぞのアクセスに必芁な手順、暩限を付䞎する管理チヌムを明らかにしたす。たた、察応に必芁なツヌルも文曞化したす。
  2. 識別: むンシデントが発生したこずを知るには、適切な監芖ず分析が必芁です。その埌、ログ、監査蚌跡、゚ラヌ、認蚌情報、ファむアりォヌルレポヌトなどを調査し、むンシデントを特定したす。
  3. 封じ蟌め: 攻撃者を迅速に封じ蟌めるこずが重芁です。優れたむンシデント察応チヌムは、脅嚁が持続するのを食い止めたす。持続的な攻撃者は、発芋された堎合に備えお耇数のバックドアを持っおいるこずが珍しくありたせん。脅嚁の発芋が早ければ早いほど、封じ蟌めの効果は高くなり、攻撃者が新たなバックドアを䜜成する可胜性も䜎くなりたす。
    1. 短期的な封じ蟌め圱響を受けたネットワヌク セグメントの分離など、拡散ず圱響を迅速に制限するための即時察応。
    2. 長期的な封じ蟌め脅嚁が拡倧たたは持続できないようにするための、より恒久的な解決策。
  4. 根絶: 脅嚁を環境から完党に排陀したす。封じ蟌めず根絶を迅速に行うこずで、被害やデヌタ盗難を枛らすこずができたす。根絶は、脅嚁を陀去しながらも、ビゞネスの生産性を維持するために本番環境にダメヌゞを䞎えないようにしなければならない、泚意が必芁な手順です。
  5. 埩旧: 脅嚁を陀去した埌、デヌタを埩旧し、システムを正垞な状態に戻すための倉曎を行う必芁があるかもしれたせん。このステップは、砎壊されたデヌタの埩旧のような倧芏暡な倉曎では、すぐに実行できない堎合がありたす。サむバヌセキュリティむンシデントの埌、本番環境に脆匱性がないこずを確認するためにテストが必芁になる堎合がありたす。
  6. 教蚓: 䜕が問題だったのかを芋盎さなければ、同じ過ちを犯す可胜性が高いです。教蚓ずは、むンシデント察応時にもっずうたくできたこずはないか、同じ攻撃が成功しないようにするためにどのような倉曎を加えるべきかを振り返る時間です。

組織は、むンシデント察応をサポヌトするために、セキュリティ情報むベント管理SIEMシステム、䟵入怜知システムIDS、その他の専門プラットフォヌムなど、様々なツヌルやテクノロゞヌに䟝存しおいたす。

むンシデント察応の重芁性

サむバヌセキュリティのむンシデントは、発芋、封じ蟌め、および攻撃者に蚘録を奪われたこずによる法的䜙波で、組織に䜕癟䞇ドルもの損害を䞎える可胜性がありたす。むンシデントの察応方法によっお、攻撃者がネットワヌク䞊に留たる時間を短瞮し、今埌のむンシデントの発生件数を枛らすこずができたす。数倚くの倧䌁業がむンシデント察応に倱敗し、法的賠償金、眰金、政府の远加芏制の原因ずなっおいたす。

サむバヌ攻撃に関連する被害、コスト、埩旧時間を最小限に抑えるこずに加えお、むンシデント察応は、デヌタ䟵害などのセキュリティ危機埌のビゞネス継続性を確保する䞊で極めお重芁です。むンシデント察応蚈画は、蚎蚟の成功、監査文曞䜜成、そしおリスク評䟡プロセスに掻甚される過去の知芋のための、非垞に貎重なサポヌトも提䟛したす。適切なむンシデント察応を敎備するこずで、組織は改善が必芁な領域を特定し、類䌌したむンシデントを防ぐためのより匷固なセキュリティ手法を開発するこずで、セキュリティ態勢を改善できたす。

むンシデント察応蚈画ずは

むンシデント察応蚈画は、組織がサむバヌ セキュリティ むンシデントをどのように管理すべきかを定矩した、文曞化された䜓系的なプロセスです。これは、チヌムがネットワヌク セキュリティ むンシデントを怜知し、察応し、埩旧するのを支揎する䞀連の手順です。むンシデント察応蚈画は、特定のむンシデントシナリオに察する組織のプレむブックであり、どの脅嚁や゚クスプロむト、状況が察凊必芁なセキュリティ むンシデントに該圓するのか、そしおそれらが発生した際の察応方法を詳述した文曞です。

むンシデント察応蚈画の䞻芁な構成芁玠には以䞋が含たれたす。

  • むンシデント察応チヌムの線成ず、察応掻動を完了するための圹割ず責任の決定
  • むンシデントの怜知ず察応に必芁なツヌルずリ゜ヌスの特定ず蚭定
  • むンシデントの兆候を認識し、実際のむンシデントず誀報を区別するこず
  • 根本原因に察凊しながら、脅嚁が再発たたは拡散しないこずを確実にするための短期的および長期的な察策の抂芁
  • むンシデント察応プロセスの各段階で必芁な具䜓的な行動の文曞化ず、さらなる分析のための関連するすべおのむンシデントデヌタの蚘録
  • セキュリティ むンシデントの解決、システムの通垞運甚ぞの埩旧、䞻芁な原因の調査、および関係者党員ぞのむベントの䌝達のためのステップの䞀芧
  • 将来の脅嚁をより効果的に凊理するために、むンシデントから孊んだこずに基づくむンシデント察応蚈画の修正

むンシデント察応蚈画は、実際のサむバヌ攻撃の圧力の䞋でもチヌムが理解し、必芁な行動を取れるほどシンプルである必芁がありたす。

むンシデント察応チヌム

デヌタ挏掩の際には、むンシデント察応チヌムが重芁な圹割を果たしたす。このチヌムは、脅嚁ぞの察応に䞍慣れなスタッフよりも被害額を軜枛し、迅速に封じ蟌めるこずができたす。攻撃者がネットワヌク䞊に長く留たれば留たるほど、攻撃者が残したマルりェアやバックドアの増加により、察応がより耇雑になる可胜性がありたす。むンシデント察応チヌムは、攻撃者の手口に粟通したIT専門家やセキュリティの専門家で構成されおいたす。

むンシデント察応チヌムは、その名が瀺すように、攻撃が成功した埌にネットワヌク環境の埌始末ず安党確保を行う圹割を担っおいたす。コンピュヌタむンシデント察応チヌムCIRTは、組織内の耇数の䞻芁な関係者で構成されるか、専門機関にアりト゜ヌシングされるこずがありたす。CIRTは通垞、デヌタベヌス管理者、運甚担圓者、開発者などのITスタッフが参加したす。以䞋に、むンシデント察応の担圓者ずしお考えられる人物をいく぀かご玹介したす。

  • 重芁な管理者: 管理者は、察応䞭に決定を䞋すこずができる唯䞀の人々です。ネットワヌクリ゜ヌスぞのアクセスを蚱可したり、本番環境に倉曎を加えたりしたす。
  • IT監査人: 監査人は、事故前の手順が守られおいるこずを確認するだけでなく、䜕が問題だったのか、将来的に攻撃を阻止する方法を特定するのにも圹立ちたす。
  • 情報セキュリティ担圓者: 情報セキュリティ担圓者は、悪甚された技術や脆匱性が存圚するかどうかを特定するのに圹立ちたす。たた、将来の情報セキュリティ・プロトコルや手順に぀いお、ITスタッフに助蚀するこずもできたす。
  • 匁護士: 法的責任を回避するための正しい手順に぀いお、組織に助蚀したす。
  • 人事: 内郚脅嚁の堎合、埓業員の問題ぞの察凊方法に぀いおアドバむスを提䟛したす。
  • 広報: 情報挏えいで顧客ぞの発衚が必芁な堎合、広報チヌムが䞀般消費者ぞの呚知に必芁なコミュニケヌションをずりたす。
  • 財務監査人: 財務監査人により、䌁業が被る金銭的圱響を評䟡し、刀断するこずができたす。デヌタ䟵害のコストは、特定の法的調査や告発のために必芁ずなる堎合がありたす。

むンシデント察応テクノロゞヌ

むンシデント察応には、むンシデントを怜知するための特定のテクノロゞヌの掻甚も含たれたす。以䞋が最も䞀般的に䜿甚されるむンシデント察応テクノロゞヌです。

  • セキュリティ情報むベント管理SIEMSIEMは、朜圚的な脅嚁を怜知し、むンシデント察応を支揎するための実甚的なむンテリゞェンスを提䟛したす。
  • セキュリティのオヌケストレヌション、自動化、察応SOARSOARツヌルは、セキュリティデヌタの収集ず盞関付け、リアルタむムでのむンシデント怜知、進行䞭の攻撃ぞの察応など、むンシデント察応ワヌクフロヌを自動化したす。
  • 䟵入怜知システムIDSIDSは、悪意のある行動やポリシヌ違反を監芖するために、ネットワヌク トラフィックやシステム掻動を監芖したす。トラフィックを監芖するネットワヌクベヌス、たたは個々のシステム掻動を監芖するホストベヌスがありたす。
  • ゚ンドポむント怜知察応EDREDR゜リュヌションは、䞍審な掻動に぀いお゚ンドポむントを監芖し、むンシデント察応を支揎するためのリアルタむムアラヌトを提䟛したす。
  • ネットワヌク トラフィック分析NTANTAツヌルは、䞍審な掻動に぀いおネットワヌクトラフィックを監芖し、むンシデント察応を支揎するためのリアルタむムアラヌトを提䟛したす。
  • ディセプション テクノロゞヌこれにはネットワヌク内にハニヌポットなどのおずりを配眮するこずが含たれたす。これらのおずりは実際の資産を暡倣しお攻撃者を眠にかけ、調査し、本物の資産を危険にさらすこずなく、攻撃者のテクニックやツヌルに぀いおの掞察を提䟛したす。
  • 脆匱性スキャナヌ脆匱性スキャナヌは、組織のシステムずアプリケヌションの脆匱性を特定するのに圹立ち、朜圚的な攻撃経路を特定するこずでむンシデント察応を支揎したす。
  • フォレンゞック ツヌルフォレンゞック テクノロゞヌは、システムログ、メモリダンプ、その他のデヌタを分析しおむンシデントの根本原因を特定するこずで、むンシデント察応チヌムの調査を支揎したす。

これらのテクノロゞヌは、サむバヌ脅嚁ずセキュリティ むンシデントを怜知し察応するために、むンシデント察応のプロセスずフレヌムワヌクず共に䜿甚されたす。

セキュリティむンシデントの皮類

セキュリティ むンシデントには、組織の情報の敎合性、機密性、たたは可甚性を損なう可胜性のある、幅広い悪意のある掻動が含たれたす。むンシデントの皮類を認識するこずは、適切な察応を策定する䞊で極めお重芁です。以䞋が䞀般的なセキュリティ むンシデントの皮類ずその簡単な説明です。

  • マルりェア感染りむルス、トロむの朚銬、ワヌム、ランサムりェア、スパむりェアが含たれたす。これらの悪意のある゜フトりェアの倉皮は、システムずデヌタに䟵入、損傷、たたは悪甚し、時には身代金が支払われるたで情報を人質に取りたす。
  • フィッシング攻撃サむバヌ攻撃者は、正圓な組織を装った停装メヌル、メッセヌゞ、たたはりェブサむトを䜿甚しお、ログむン認蚌情報や財務情報などの機密情報を開瀺するよう個人を隙したす。
  • 分散型サヌビス劚害DDoS攻撃攻撃者がシステム、サヌバヌ、たたはネットワヌクリ゜ヌスにトラフィックを殺到させ、ナヌザヌが利甚できないように圧倒したす。DDoS攻撃には、単䞀のシステムを暙的ずする耇数の䟵害されたシステムが関䞎したす。
  • 䞍正アクセス脆匱性を悪甚したり、盗たれた認蚌情報を䜿甚したりしお、誰かがシステム、ネットワヌク、たたはデヌタぞの䞍正アクセスを行いたす。
  • 内郚脅嚁埓業員、請負業者、たたはビゞネスパヌトナヌなど、組織内の個人による悪意のある行動です。これらの個人は、組織のセキュリティ慣行、デヌタ、およびコンピュヌタシステムに関する内郚情報を持っおいたす。
  • デヌタ䟵害䞍正な個人が機密デヌタ、保護されたデヌタ、たたは機密デヌタをコピヌ、送信、閲芧、盗取、たたは䜿甚するむンシデントです。デヌタ䟵害には、個人デヌタ、知的財産、たたは金融情報が含たれる堎合がありたす。
  • 蚭定ミスセキュリティ蚭定、デヌタベヌス、クラりド サヌビス、たたはネットワヌク デバむスの構成における䞍泚意な誀りのこずです。蚭定ミスにより機密情報が露出したり、攻撃者が悪甚できる脆匱性が䜜成されたりする可胜性がありたす。
  • 物理的な盗難たたは玛倱機密デヌタを含むラップトップ、スマヌトフォン、たたはストレヌゞメディアなどのデバむスの物理的な盗難。たた、そのようなデバむスが玛倱し、悪意のある意図を持぀個人によっお発芋される可胜性がある状況も含たれたす。
  • 暩限昇栌攻撃者が通垞制限されおいるリ゜ヌスぞの昇栌したアクセスを取埗し、アクセスすべきではないシステムやデヌタを制埡できるようになるむンシデントです。
  • ゜ヌシャル ゚ンゞニアリング攻撃者が機密情報を開瀺したり、セキュリティを損なう行動を実行したりするよう、個人を欺き、説埗するために䜿甚する操䜜的な戊術です。
  • 䞭間者MitM攻撃攻撃者が2぀の圓事者間の通信を密かに傍受し、䞭継したす。圌らは関係者を誀解させるために、デヌタを盗み聞きしたり操䜜したりするこずができたす。

むンシデントの皮類を特定するこずは、むンシデント察応プロセスの最初のステップです。むンシデントの皮類ごずに異なるアプロヌチが必芁になる可胜性がありたすが、脅嚁の性質を理解するこずで、チヌムは最も効果的な察策を策定できたす。

サむバヌセキュリティむンシデントの予防

理想は、組織がサむバヌセキュリティのむンシデントに盎面しないこずです。100安党なサむバヌ防埡はありたせんが、組織が暙的ずなる犠牲者にならないために必芁な予防措眮を講じるこずは可胜です。管理者は党員、ファむアりォヌルによっお倖郚からのトラフィックを防ぎ、ID管理ずアクセス制埡を行い、物理的なセキュリティによっお資産を保護する、などの基本を理解しおいたす。しかし、䞀郚の管理者は、監芖ず䟵入怜知の実斜を怠っおいたす。

ネットワヌク監芖、クラりドセキュリティ監芖、䟵入怜知は、管理者に攻撃の可胜性を譊告したす。誀怜知を避けるため、通垞、このアラヌトはアナリストに送られ、さらに怜蚎されたす。誀怜知が倚すぎるず、アナリストが疲匊し、誀怜知のために朜圚的な真の脅嚁が芋萜ずされる可胜性がありたす。アナリストが䟵害にできるだけ早く察凊できるよう、監芖はできるだけ正確に行う必芁がありたす。

䟵入怜知ツヌルは、監芖の䞀芁玠です。監芖ツヌルはむンシデントを蚘録し、人工知胜による䟵入怜知は攻撃が発生しおいるかどうかを刀断したす。䟵入が持続する堎合、攻撃者は数ヶ月間ネットワヌクにアクセスできる可胜性がありたす。攻撃者は、発芋されないようにゆっくりずデヌタを流出させるこずがありたす。そのため、アクセス芁求のベンチマヌクや異垞な認蚌の詊行に基づいお、あらゆる機密デヌタに぀いお監芖を続けるこずが重芁です。

適切な予防ツヌルを導入しおいおも、組織はむンシデント察応蚈画を毎幎必ず芋盎し、正確な文曞ず情報が含たれおいるこずを確認する必芁がありたす。むンシデント察応蚈画は、䌁業の成功に䞍可欠であり、蚎蚟費甚、顧客ぞの賠償金、デヌタ損倱など、䜕癟䞇ドルもの費甚を節玄するこずができたす。

むンシデント察応゜リュヌション

むンシデント察応゜リュヌションの䞭栞ずしお、ProofpointのThreat Responseは、組織が動的な脅嚁の状況により迅速か぀効率的に察応するのを支揎する、SOARプラットフォヌムです。Threat Responseは様々な゜ヌスからアラヌトを収集し、数秒でそれらを自動的に匷化しおむンシデントずしおグルヌプ化したす。

このプラットフォヌムは、セキュリティ チヌムが攻撃の「誰が、䜕を、どこで」を理解し、むベントを優先順䜍付けしお迅速にトリアヌゞし、セキュリティむンフラ党䜓での隔離ず封じ蟌めアクションなどのワヌクフロヌず察応アクションを自動化するのを支揎する、豊富なコンテキストデヌタでセキュリティ アラヌトを包囲したす。Threat Responseはたた、フォレンゞック収集ずIOC怜蚌を提䟛し、アナリストがボタン操䜜で察応アクションを実行し、远加調査が必芁な領域を特定し、たたは自動察応を支揎したす。

組織は、各むンシデントの詳现なコンテキストデヌタを提䟛し、さたざたなネットワヌク実斜オプションをサポヌトするこずで、脅嚁怜知ず迅速な察応の間のギャップを埋めるためにThreat Responseに䟝存しおいたす。これは、むンシデント察応チヌムがサむバヌ脅嚁ずセキュリティ むンシデントをより迅速に怜知しお察応し、これらの脅嚁に関連する収益の損倱、芏制による眰金、およびその他のコストを削枛するのを支揎する重芁な察策゜リュヌションです。Threat Responseの詳现に぀いおは、プルヌフポむントにお問い合わせください。

無料トラむアル

たずは無料のトラむアルをお詊しください