リソース · 08
サイバーインシデント演習:危機発生前に意思決定をテストする
生産を中断することなく、連携、継続性、証拠、コミュニケーション、およびサービス復旧をテストする現実的なシナリオを構築します。
更新済み · 3 min
このガイドが達成するのに役立つこと
- プレッシャー下で誰が決定を下すのかを明確にする
- フォールバックチャネルをテストする
- 実際の復旧順序を検証する
- ギャップを検証可能なアクションに変換する
クイックチェック
- シナリオは特定の機能を対象としているか?
- 危機管理担当者はオフラインでも連絡可能か?
- システムを隔離できるのは誰か?
- どのサービスを最初に復旧させる必要があるか?
- 顧客、当局、パートナーに通知するのは誰か?
手順
- 1
目標を定義する
テストする機能を2つまたは3つ選択する:資格認定、意思決定、封じ込め、事業継続、通知、復旧。 範囲外となる項目を明記する。
成果物:任務と成功基準
- 2
妥当なシナリオの構築
実際の資産と依存関係から始める。 見世物化を追求することなく、障害、矛盾する情報、外部圧力、ビジネス上の制約を段階的に追加する。
成果物:機密マスターシナリオ
- 3
役割とインジェクションの準備
演習の管理者、オブザーバー、参加者を指定する。 各インジェクションは、単なる情報伝達ではなく、観察可能な意思決定をトリガーするべきである。
成果物:タイムラインとインジェクションカード
- 4
関係者を拘束せずに実施する
ルールを説明し、シミュレーションと実際のインシデントを区別し、本番環境を保護し、チームが通常の手順を使用できるようにする。
成果物:意思決定とコミュニケーションログ
- 5
2回のデブリーフィング
まず観察された事実を記録し、次に原因、トレードオフ、依存関係を分析する。 文書の不備、権限の不備、技術的な問題を区別する。
成果物:証拠に基づいた調査結果と教訓
- 6
不備を解消する
すべてのアクションに担当者、日付、証拠を付与する。 宣言による完了ではなく、重要な手順を再現するか、復旧テストを実施する。
成果物:改善計画と確認テスト
架空の事例
具体的な状況
演習は、インシデント発生時にサポートツールが失われた状況をシミュレートします。 参加者は、シグナルを検証し、そのツール以外の意思決定者に連絡を取り、影響を受ける人々にいつ通知するかを決定する必要があります。
決定と期待される証拠
記録には、決定事項とタイムスタンプ、不足情報、および再テスト日を含む3つの改善点が記録されます。
管理指標
| 指標 | 測定対象 | 最初のアクション |
|---|---|---|
| 準備時間 | 重要な役割を編成するのに必要な時間 | ディレクトリと代理人の確定 |
| 意思決定時間 | 適格なシグナルから明確な意思決定までの遅延 | しきい値と権限の明確化 |
| 復旧命令 | 承認された業務優先順位に従ってサービスを復旧する | 技術的な依存関係とニーズを整合させる |
| アクションの完了 | 検証済みの証拠に基づいてギャップを修正する | 最もリスクの高いポイントを再現する |
よくある間違い
- 過度に複雑なシナリオを作成する
- システムではなく個人を評価する
- 顧客、サプライヤー、および関係当局を忘れる
- 完了テストなしでレポートを作成する
よくある質問
演習でシステムをオフラインにする必要があるか?
いいえ。机上演習は、実際の技術的な操作を伴わずに意思決定をテストします。 復旧またはフェイルオーバーテストは、別途安全な範囲で実施する必要があります。
誰が参加すべきか?
意思決定を行う、または重要な操作を実行する役割を担う人、および継続性が彼らに依存する場合は代理人。
どのくらいの時間をかけるべきか?
目標を絞った演習であれば、準備、事後検討、およびアクションのフォローアップを含めて、通常2~4時間で十分です。
公式参照文献
参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。






