リソース · 08

サイバーインシデント演習:危機発生前に意思決定をテストする

生産を中断することなく、連携、継続性、証拠、コミュニケーション、およびサービス復旧をテストする現実的なシナリオを構築します。

更新済み · 3 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • プレッシャー下で誰が決定を下すのかを明確にする
  • フォールバックチャネルをテストする
  • 実際の復旧順序を検証する
  • ギャップを検証可能なアクションに変換する

クイックチェック

  • シナリオは特定の機能を対象としているか?
  • 危機管理担当者はオフラインでも連絡可能か?
  • システムを隔離できるのは誰か?
  • どのサービスを最初に復旧させる必要があるか?
  • 顧客、当局、パートナーに通知するのは誰か?

手順

  1. 1

    目標を定義する

    テストする機能を2つまたは3つ選択する:資格認定、意思決定、封じ込め、事業継続、通知、復旧。 範囲外となる項目を明記する。

    成果物:任務と成功基準

  2. 2

    妥当なシナリオの構築

    実際の資産と依存関係から始める。 見世物化を追求することなく、障害、矛盾する情報、外部圧力、ビジネス上の制約を段階的に追加する。

    成果物:機密マスターシナリオ

  3. 3

    役割とインジェクションの準備

    演習の管理者、オブザーバー、参加者を指定する。 各インジェクションは、単なる情報伝達ではなく、観察可能な意思決定をトリガーするべきである。

    成果物:タイムラインとインジェクションカード

  4. 4

    関係者を拘束せずに実施する

    ルールを説明し、シミュレーションと実際のインシデントを区別し、本番環境を保護し、チームが通常の手順を使用できるようにする。

    成果物:意思決定とコミュニケーションログ

  5. 5

    2回のデブリーフィング

    まず観察された事実を記録し、次に原因、トレードオフ、依存関係を分析する。 文書の不備、権限の不備、技術的な問題を区別する。

    成果物:証拠に基づいた調査結果と教訓

  6. 6

    不備を解消する

    すべてのアクションに担当者、日付、証拠を付与する。 宣言による完了ではなく、重要な手順を再現するか、復旧テストを実施する。

    成果物:改善計画と確認テスト

架空の事例

具体的な状況

演習は、インシデント発生時にサポートツールが失われた状況をシミュレートします。 参加者は、シグナルを検証し、そのツール以外の意思決定者に連絡を取り、影響を受ける人々にいつ通知するかを決定する必要があります。

決定と期待される証拠

記録には、決定事項とタイムスタンプ、不足情報、および再テスト日を含む3つの改善点が記録されます。

管理指標

指標測定対象最初のアクション
準備時間重要な役割を編成するのに必要な時間ディレクトリと代理人の確定
意思決定時間適格なシグナルから明確な意思決定までの遅延しきい値と権限の明確化
復旧命令承認された業務優先順位に従ってサービスを復旧する技術的な依存関係とニーズを整合させる
アクションの完了検証済みの証拠に基づいてギャップを修正する最もリスクの高いポイントを再現する

よくある間違い

  • 過度に複雑なシナリオを作成する
  • システムではなく個人を評価する
  • 顧客、サプライヤー、および関係当局を忘れる
  • 完了テストなしでレポートを作成する

よくある質問

演習でシステムをオフラインにする必要があるか?

いいえ。机上演習は、実際の技術的な操作を伴わずに意思決定をテストします。 復旧またはフェイルオーバーテストは、別途安全な範囲で実施する必要があります。

誰が参加すべきか?

意思決定を行う、または重要な操作を実行する役割を担う人、および継続性が彼らに依存する場合は代理人。

どのくらいの時間をかけるべきか?

目標を絞った演習であれば、準備、事後検討、およびアクションのフォローアップを含めて、通常2~4時間で十分です。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。