メインコンテンツへスキップ
インシデント対応の机上訓練とは?60分のシナリオ・進め方・記録例
チュートリアル 初級

インシデント対応の机上訓練とは?60分のシナリオ・進め方・記録例

チュートリアル 初級

インシデント対応の机上訓練を初めて企画する情シス・開発者・SaaS管理者向け。ランサムウェア疑いを題材に、60分の進行例、役割分担、事前チェックリスト、判断・振り返りの記録テンプレートを紹介。実機を操作せずに連絡と承認の抜けを見つけ、担当者・期限付きの改善につなげます。

この記事の目次 11項目から選ぶ

机上訓練は「誰が、何を根拠に決めるか」を確かめる場

インシデント対応の机上訓練とは、架空のトラブルを題材に、担当者が対応方針を話し合って計画や役割を確かめる演習だ。 手順書があっても、承認者が不在、連絡手段が使えない、復旧を誰が判断するか不明、といった穴は残り得る。 初回は対象業務を1つに絞り、「発見時の報告」「停止の判断」「復旧・外部説明の判断」の3点を確認しよう。 この記事では、本番システムに触らずに進める60分の例と、そのまま転記できる記録の型を用意する。

これは平時の準備用の記事だ。実際に感染や漏えいが疑われる場合は、訓練ではなく自社の対応体制を起動し、ランサムウェア初動テンプレートを補助に使ってほしい。

対象読者は、専任のセキュリティ担当がいない組織の情シス、開発者、SaaS管理者、業務責任者、初めて訓練に参加する従業員。本記事の時間配分・シナリオ・評価例はCyberLens編集部の独自案であり、公式教材の転載や認証基準ではない。情報確認日は2026年10月3日。

机上演習と復旧テストの違い

NISTの定義では、机上演習は、進行役が提示する状況や質問を通じて、計画上の役割と対応を話し合う形式の演習とされる。初心者向けに言えば、「もし今この報告が届いたら、誰に連絡し、何を確かめるか」を関係者で確かめる会議だ。

方法主に確かめることそれだけでは確かめられないこと
手順書の読み合わせ手順・用語の共通理解状況が変わったときの判断、承認者不在時の対応
机上訓練・机上演習役割、連絡先、判断根拠、部門間の認識差実際にログを取得できるか、何分で復旧できるか
管理された環境での復旧テスト復元手順、データの整合性、所要時間すべての事故条件や組織判断への対応力

「会議では30分で復旧すると決めた」は、30分で戻せた証拠ではない。RTOは復旧までの時間の目標、RPOはどの時点までのデータ復旧を目指すかの目標だ。実現できるかは別途、バックアップ復旧テストで検証する。

誰を呼ぶ?進行役と対応責任者を分ける

初回は少人数でもよい。ただし、情シスだけで業務停止や対外説明の承認まで代行したことにしない。欠席した部門の判断は「未確認」として持ち帰る。

役割訓練中にすること
進行役状況カードを順番に読み、時間を管理する。未提示の事実を勝手に追加しない
対応責任者役方針、優先順位、承認・エスカレーション先を整理する
情シス・開発者対象システム、必要な証跡、停止・復旧の依存関係を説明する
SaaS管理者サービス提供元への依頼、監査ログ、管理権限の担当を確認する
業務責任者停止の業務影響、代替業務、再開の受入条件を示す
記録係確認済み・未確認・暫定判断と、その根拠を分けて残す

少人数では兼務できるが、可能なら進行役と対応責任者(Incident Commander)は分ける。進行役が答えを教え続けると、現行の手順で判断できるかが見えにくい。法務・広報・委託先が参加できない場合は、訓練後に確認する窓口を決めておく。

開始前のチェックリスト:本番操作をしない前提をそろえる

次の項目を案内文に転記し、未決定の項目があれば開始前に埋める。準備時間は、当日の60分とは別に確保する。

  • 対象:重要な業務を1つ選ぶ。例は「共有ファイルを使った受注処理」。対象外のシステムも明記する。
  • 目的:報告先、停止の承認者、復旧・外部説明の判断という3点に絞る。
  • 資料:現行手順書の版、役割別連絡先、委託先の契約・対応時間、対象システムの関係図を用意する。
  • 前提情報:バックアップの取得記録と復旧テスト結果を区別する。確認できないものは「不明」と記す。
  • 連絡手段:通常のメールやチャットが使えない場合の、承認済みの代替連絡方法を資料で確認する。
  • 安全境界:実端末の隔離、アカウント停止、データ復元、外部への通報・通知は実施しない。必要な実機確認は別の承認済み作業に分ける。
  • 情報管理:架空の端末名と利用者名を使い、実在する個人情報、認証情報、ログ原本を教材や公開AIへ貼り付けない。
  • 中断条件:実事案を発見したら「実事案発生」と明示し、進行役が訓練を止め、現実の対応窓口に引き継ぐ。
  • 成果物:判断記録、改善事項、担当者、期限、再確認日を残す。記録の保管場所と閲覧者も決める。

SaaSの管理担当や契約範囲が曖昧なら、事前に権限棚卸しチェックリストで所有者・管理権限・外部連携を整理すると、訓練中の「誰も操作できない」という前提を具体化できる。

60分の進行例:説明を短くし、振り返りを残す

以下は初回向けの配分例であり、すべての組織に十分な時間を保証するものではない。話し切れない論点は記録係が保留事項に移し、最後の振り返りを省略しない。

経過時間進めること残すもの
0〜5分目的、安全境界、中断条件を共有対象と対象外
5〜10分役割と参照する手順書を確認承認者・代行者、資料の版
10〜20分状況1:不審な兆候の報告報告先、確認したい証跡
20〜35分状況2:停止と業務継続の判断承認経路、暫定方針
35〜45分状況3:復旧と外部説明の判断未確認事項、説明の承認者
45〜60分振り返りと改善事項の合意担当者・期限・確認方法

独自シナリオ:ランサムウェア疑いの報告が届いたら

以下はすべて架空の状況だ。進行役はカードを1枚ずつ提示する。参加者は「自社の現在の手順ならどうするか」を回答し、理想の体制と混ぜない。手元の資料にない情報を求められたら、進行役は「現時点では未確認。誰に、何を確認するか決めてください」と返す。

状況1:ファイルが開けないという連絡(10分時点)

【訓練】受注担当から「端末Aで共有ファイルが開けない」と連絡があった。同じ端末について、端末監視サービスに不審な挙動の通知がある。原因、感染の有無、他端末への影響はまだ確認されていない。

参加者への質問

  1. 最初に誰が報告を受け、誰が対応全体を引き受けるか。
  2. 報告者に追加操作を控えてもらう場合、どの連絡手段で何を伝えるか。
  3. 通知時刻、対象端末、利用者の操作、ログの保管先を、誰が確認するか。

進行役が見る点:通知だけで「ランサムウェア確定」と断定していないか。疑いの段階でも報告先と確認担当が決まるか。証跡確認と封じ込めの必要性を並行して検討できるか。

端末の通知に不慣れな参加者は、事前にEDRとアンチウイルスの違いを読むと、検知通知と調査・対応の役割を整理しやすい。訓練で実際の隔離ボタンを押す必要はない。

状況2:通常の承認者に連絡がつかない(20分時点)

【訓練】通常の停止承認者に連絡がつかない。別の部署からも共有ファイルが開けないと報告が入った。一方、業務責任者から「受注処理を続けたい」と相談がある。追加の報告が同じ原因かどうかは未確認だ。

参加者への質問

  1. 端末・共有領域・業務のどの範囲を制限するか、誰が判断するか。
  2. 承認者不在時の代行ルートや、事前に委任された緊急対応権限はあるか。
  3. 制限した場合の代替業務、関係者への連絡、判断を見直す時刻は何か。

進行役が見る点:「全部止める」「業務優先で続ける」の二択で終わっていないか。広がりが未確認でも判断を先送りせず、社内方針に基づく暫定措置、影響範囲、承認者を記録できるか。

唯一の正解となる停止範囲は、この情報だけでは決まらない。権限が確認できなければ「課長が承認したことにする」で進めず、承認経路の不備として残す。進行役が次の状況へ進めるために仮定を置く場合も、実際に確認できた事項とは明確に分ける。

状況3:バックアップと顧客への説明(35分時点)

【訓練】バックアップ取得ジョブは前日に成功しているが、直近の復旧テスト結果が見つからない。顧客から「当社の情報は漏れていないか」と問い合わせがあった。データ持ち出しの有無はまだ調査できていない。

参加者への質問

  1. 復旧元の健全性、対象データ、利用可能な復旧手順を誰が確認するか。
  2. 復旧・業務再開の条件を誰が承認し、業務側は何を確認するか。
  3. 確認済みの事実と未確認事項をどう説明し、次の報告時刻を誰が決めるか。

進行役が見る点:取得成功を復旧成功と扱っていないか。「持ち出しの証拠がまだない」を「漏えいなし」と言い換えていないか。法務・広報・経営や委託先に相談する担当と、説明の承認経路が決まるか。

この場で法的な報告要否や期限を一律に決めない。対象データ、業種、契約、判明した事実に応じて専門担当が確認する。整理には漏えい疑い初動テンプレートを使える。

やること・やらないこと・記録すべきこと

訓練中は、判断の速さだけでなく、根拠と次の確認先を言葉にする。参加者が「分からない」と言えたら、責めずに、必要な資料や権限が不足していないかを調べる。

  • やること:各状況で、確認済みの事実、未確認事項、暫定判断、承認経路、次の更新時刻を残す。
  • やらないこと:本番操作、予告・合意のない外部連絡、実在企業の被害を装う発信、攻撃の再現。欠席者の承認やログの存在を事実として扱わない。
  • 記録すべきこと:参照した手順書の版・項目、判断できなかった理由、代行者の有無、持ち帰り先。個人の発言を責任追及の点数にしない。

判断記録テンプレート

社内で承認された文書に転記する。以下は入力フォームではなく、保存先を選んで使う記録用の型だ。

【訓練】判断記録
訓練日 / 対象業務 / 手順書の版:
状況番号 / 訓練の経過時間:
確認済みの事実(提示された情報):
未確認事項 / 確認する担当・手段:
暫定判断 / 対象範囲 / 判断の根拠:
承認者または代行者 / 権限の根拠:
業務影響 / 代替業務:
次に状況を更新する時刻・条件:
訓練上の仮定(実確認済みと分ける):
持ち帰り事項:

例えば状況2なら、「代行者の記載が手順書にない。訓練上は対応責任者役が方針を提案したが、実運用の承認権限は未確認。総務責任者が緊急承認ルート案を作成し、経営承認を得る」を記録する。「対応できた」の一言より、次の改善につながる。

エスカレーションと改善の優先度を決める

次の表は、訓練で見つかった不足を扱う編集部の判断例だ。自社のリスク・業務要件に合わせて期限を決める。「訓練を終えた」ことと「不足を解消した」ことは区別する。

見つかったこと持ち帰り先と扱い
実際の不審な活動や漏えいの疑い訓練を中断し、実事案として自社の対応窓口へ。訓練記録と実事案記録を分ける
停止の承認者・代行者が不明業務責任者・経営へ優先相談。未確定の権限を現場判断で補わない
連絡手段が1つしかなく、その停止時に連絡できない情シス・業務責任者が代替手段を選定し、承認済みの別訓練で到達確認する
復旧テスト結果がない、必要なログを取得できるか不明システム所有者と委託先へ。業務の重要度に応じて別の技術検証を計画する
報告文の承認先やデータ分類が不明法務・広報・データ管理責任者へ。対外説明と報告要否の確認手順を整える
用語や資料の場所が分かりにくい手順書の管理者が説明・索引を修正し、次回に読み手が見つけられるか確認する

振り返り・改善記録テンプレート

【訓練】改善事項
課題ID / 該当する状況:
現行手順でできたこと:
判断・連絡が止まった箇所 / その根拠:
影響する業務 / 放置した場合のリスク:
優先度と理由:
改善内容 / 担当者 / 承認者:
期限 / 期限までの暫定措置:
完了を確認する方法 / 確認者:
再確認日 / 結果(未確認・対応中・確認済み):

終了時には、少なくとも次の3点を確認しよう。

  1. 各状況の判断記録に、根拠・未確認事項・確認担当が残っている。
  2. 改善事項に担当者と期限がある。担当未決定なら、決める責任者と期限がある。
  3. 修正した手順を誰が、どの場で再確認するか決まっている。

NIST SP 800-84は訓練等の設計・開発・実施・評価を扱うガイドだ。ここではその一般原則を参照し、開催だけで終わらせず、事後レビュー(After Action Review)から手順の修正と再確認へつなぐ。次回は全部を繰り返すより、今回止まった判断を短い状況で再確認すると目的が明確になる。

よくある誤解

手順書を見たら訓練にならない?

初回は見てよい。目的は暗記力の競争ではなく、現行の資料と体制で判断できるかを確かめることだ。「必要なページが見つからない」も改善すべき発見になる。

IT担当だけで完結できる?

技術的な切り分けの練習はできても、業務停止、顧客説明、再開の承認まで検証したことにはならない。欠席した役割の判断は未確認として残す。

60分で終われば合格?毎月実施が必須?

60分は本記事の進行例であり、合格基準でも義務でもない。改善事項の実行と確認までが重要だ。実施間隔は組織の方針に沿って決め、担当交代、システム変更、委託先変更、実事案の振り返りなどを再確認のきっかけにする。

関連ページ:訓練の前後に使う

まずは対象業務を1つ選び、進行役と業務責任者に日程を相談しよう。最初から完璧なシナリオを作るより、「判断が止まった箇所を、担当者と期限のある改善に変える」ことを成果にしたい。

公式情報・参考情報

確認日:2026年10月3日。これは特定の被害発生を報じるニュースではなく、2026年5月18日より前に公表された資料を基礎とする平時の実務ガイドだ。実際の対応では、自社の規程、契約、専門担当の判断と最新の公式情報を確認してほしい。

関連テーマを体系的に学ぶ インシデント対応とは?初動対応・報告・復旧の判断ガイド
ESC