インシデント対応
インシデント対応とは?初動対応・報告・復旧の判断ガイド
異常を見つけたときの連絡・判断から、安全な復旧まで。事実と未確認事項を分けて動くための入口です。
インシデント対応とは?最初に何をする?
インシデント対応とは、不正アクセスや情報漏えいなどが疑われる状況を評価し、被害拡大を抑え、安全な業務復旧につなげる活動です。最初は「いつ・どの端末やアカウントで・何を観測したか」を記録し、決められた窓口へ連絡します。調査の完了を待たず、進行中の被害を止める判断と証拠保全を並行します。
根拠となる公式情報を確認するQuick start
いま必要な対応から選ぶ
1. 検知した直後 アラートの事実を確認する 端末、利用者、時刻、検知名を記録し、正常・誤検知を早合点せず確認します。 確認する 2. 影響確認 影響範囲を見立てる 対象データ、アカウント、端末、外部共有の有無を整理し、優先度を決めます。 確認する 3. 封じ込め 拡大を止める 業務影響と証拠保全を両立しながら、隔離や認証情報の保護を判断します。 確認する 4. 証拠保全 消える情報から残す 時刻、ログ、メール、アラート、担当者の操作を改変せずに保存します。 確認する 5. 報告 事実と未確認事項を分ける 誰が、いつ、何を確認したかを整理し、決められた窓口へ報告します。 確認する 6. 復旧 安全を確認して戻す 侵入経路、再発条件、バックアップの健全性を確認して段階的に復旧します。 確認する
状況別の判断基準
以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。
| いまの状況 | 次に確認・判断すること |
|---|---|
| アラートだけで侵害は未確認 | 検知時刻、対象、ログ、正常な変更作業の有無を照合する。未確認事項を明示し、調査担当と次の確認時刻を決める。 |
| 不審なログインや外部共有が続いている | 管理者・CSIRTへ即時に連絡する。業務影響を確認したうえで、セッション失効、共有停止、端末隔離など対象に合った封じ込めを判断する。 |
| 復旧へ進めたい | 侵入経路への対策、復旧元の健全性、再発監視、復旧を承認する責任者を確認する。サービスが動くだけでは終結にしない。 |
まず確認するチェックリスト
- 観測時刻とタイムゾーン、対象ID、検知元、現在も継続しているかを残す。
- 事実・推測・未確認事項を分け、根拠のログや画面の保存先を記録する。
- 封じ込めの実施者、承認者、操作時刻、結果、業務への影響を追記する。
- 担当者と連絡経路を一本化し、次回報告時刻と復旧判断の条件を共有する。
実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。
よくある疑問・誤解
アラートはすべてインシデントですか?
いいえ。アラートは調査のきっかけであり、正常操作や誤検知の場合もあります。ただし「確定していない」ことは放置の根拠にはなりません。対象の重要度と継続性を見て調査順を決めます。
EDRアラートの初動確認封じ込めと証拠保全はどちらが先ですか?
固定の順番ではありません。被害が進行していれば封じ込めを急ぎ、その判断と操作を記録します。取得に時間のかかる証拠のために被害拡大を許さず、保存できる情報を専門担当と並行して確保します。
証拠保全の実務ガイド公式情報・参考情報
- NIST SP 800-61 Rev. 3:インシデント対応とリスク管理
対応を検知・対処・復旧だけでなく、平時の準備と改善につなぐ基本的な考え方。
本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。
まず押さえる用語
インシデントレスポンス セキュリティインシデント(侵害・マルウェア感染など)が発生した際の対応プロセス。NIST SP 800-61に基づく「準備→検知… CSIRT 組織内外のセキュリティインシデントを受け付け、分析、調整、対応支援を行うチーム。 Forensics 端末、サーバー、ログ、メモリ、ネットワークなどの証拠を保全・分析し、何が起きたかを明らかにする調査活動。 Chain of Custody 証拠を誰が、いつ、どこで、どのように取得・保管・引き渡したかを記録する管理手続き。 Incident Commander インシデント対応中に全体判断、優先順位、役割分担、関係者調整を担う指揮役。 Containment インシデントの被害拡大を止めるため、影響範囲を隔離・制限する初動対応。 PSIRT 自社製品やサービスの脆弱性報告を受け付け、調整、修正、公開を担う製品セキュリティ対応チーム。 アカウント復旧 認証器の紛失、端末変更、資格情報の失念などで通常の認証ができない利用者について、本人性を再確認し、安全にアクセスを回復させる手続… DFIR デジタルフォレンジックとインシデント対応を連携させ、証拠性を保ちながら事象の範囲・原因・影響を調査し、封じ込めと復旧判断へつなげ… フォレンジック準備態勢 インシデントや法的調査が発生したときに、必要なデジタル証拠を適切なコストと手順で収集・保全・説明できるよう、平時から整えておく状…
実務で使う(チェックリスト・対応手順)
関連する脆弱性(CVE)
関連ニュース・解説
- GitLab CVE-2026-85706の初動対応:影響版・修正版と漏えい調査の判断
- Zyxel GS1900のCVE-2026-7273がKEV入り:型番別の修正版と初動対応
- 監査ログがない・途切れた時の確認方法|ログ欠損の切り分けと初動対応
- 振込先変更メールの確認方法|ビジネスメール詐欺(BEC)の初動対応
- GitHub Actionsのセキュリティ点検|権限・SHA固定・OIDCの確認チェックリスト
- StarletteのCVE-2026-48710:KEV追加後の影響確認と初動対応
- PaperCut NG/MFのCVE-2026-81578・82078:緊急パッチと初動対応
- JFrog Artifactory CVE-2026-66384がCISA KEV入り:Self-Hostedの影響確認と初動対応