メインコンテンツへスキップ

編集:CyberLens 編集部 · 本文・出典確認:

対象:初動を任された情シス担当者、SaaS管理者、CSIRTとの連携担当者

インシデント対応とは?最初に何をする?

インシデント対応とは、不正アクセスや情報漏えいなどが疑われる状況を評価し、被害拡大を抑え、安全な業務復旧につなげる活動です。最初は「いつ・どの端末やアカウントで・何を観測したか」を記録し、決められた窓口へ連絡します。調査の完了を待たず、進行中の被害を止める判断と証拠保全を並行します。

根拠となる公式情報を確認する

Quick start

いま必要な対応から選ぶ

状況別の判断基準

以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。

観測した状況と、次に行う判断
いまの状況次に確認・判断すること
アラートだけで侵害は未確認検知時刻、対象、ログ、正常な変更作業の有無を照合する。未確認事項を明示し、調査担当と次の確認時刻を決める。
不審なログインや外部共有が続いている管理者・CSIRTへ即時に連絡する。業務影響を確認したうえで、セッション失効、共有停止、端末隔離など対象に合った封じ込めを判断する。
復旧へ進めたい侵入経路への対策、復旧元の健全性、再発監視、復旧を承認する責任者を確認する。サービスが動くだけでは終結にしない。

まず確認するチェックリスト

  • 観測時刻とタイムゾーン、対象ID、検知元、現在も継続しているかを残す。
  • 事実・推測・未確認事項を分け、根拠のログや画面の保存先を記録する。
  • 封じ込めの実施者、承認者、操作時刻、結果、業務への影響を追記する。
  • 担当者と連絡経路を一本化し、次回報告時刻と復旧判断の条件を共有する。

実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。

よくある疑問・誤解

アラートはすべてインシデントですか?

いいえ。アラートは調査のきっかけであり、正常操作や誤検知の場合もあります。ただし「確定していない」ことは放置の根拠にはなりません。対象の重要度と継続性を見て調査順を決めます。

EDRアラートの初動確認

封じ込めと証拠保全はどちらが先ですか?

固定の順番ではありません。被害が進行していれば封じ込めを急ぎ、その判断と操作を記録します。取得に時間のかかる証拠のために被害拡大を許さず、保存できる情報を専門担当と並行して確保します。

証拠保全の実務ガイド

公式情報・参考情報

本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。

まず押さえる用語

インシデントレスポンス セキュリティインシデント(侵害・マルウェア感染など)が発生した際の対応プロセス。NIST SP 800-61に基づく「準備→検知… CSIRT 組織内外のセキュリティインシデントを受け付け、分析、調整、対応支援を行うチーム。 Forensics 端末、サーバー、ログ、メモリ、ネットワークなどの証拠を保全・分析し、何が起きたかを明らかにする調査活動。 Chain of Custody 証拠を誰が、いつ、どこで、どのように取得・保管・引き渡したかを記録する管理手続き。 Incident Commander インシデント対応中に全体判断、優先順位、役割分担、関係者調整を担う指揮役。 Containment インシデントの被害拡大を止めるため、影響範囲を隔離・制限する初動対応。 PSIRT 自社製品やサービスの脆弱性報告を受け付け、調整、修正、公開を担う製品セキュリティ対応チーム。 アカウント復旧 認証器の紛失、端末変更、資格情報の失念などで通常の認証ができない利用者について、本人性を再確認し、安全にアクセスを回復させる手続… DFIR デジタルフォレンジックとインシデント対応を連携させ、証拠性を保ちながら事象の範囲・原因・影響を調査し、封じ込めと復旧判断へつなげ… フォレンジック準備態勢 インシデントや法的調査が発生したときに、必要なデジタル証拠を適切なコストと手順で収集・保全・説明できるよう、平時から整えておく状…

実務で使う(チェックリスト・対応手順)

関連する脆弱性(CVE)

関連ニュース・解説

理解を確認して、次のテーマへ

このテーマの重要用語をクイズで確認する · 学習ロードマップ · 学習進捗を見る

ESC