リソース · 21

サイバーインシデントのトリアージと初期証拠の保全

混乱を招くシグナルをタイムライン、仮説、意思決定、および適切なエスカレーションに変換する。

更新済み · 3 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • 有用なシグナルを受信する
  • コンテキストを保持する
  • 影響を評価する
  • 意思決定を整理する

クイックチェック

  • 誰が、どこで、いつ、何を見たのか?
  • どの情報源または痕跡が消失する可能性があるのか​​?
  • どのサービス、アカウント、データが影響を受ける可能性があるのか​​?
  • 誰が緊急措置を承認するのか?
  • 評価はいつ再検討されるのか?

手順

  1. 1

    ケースレコードを1件作成する

    初期シグナル、時刻、観察者、影響を受けるシステム、報告チャネルを記録する。 ケースオーナーと代理人を割り当てる。

    成果物:タイムスタンプ付きインシデントレコード

  2. 2

    事実と仮説を区別する

    検証可能な観察結果、情報源、信頼度をリストアップする。 発生源や範囲を仮定せずに、考えられるシナリオを述べる。

    成果物:事実に基づくタイムラインと検証可能な仮説

  3. 3

    揮発性物質の保全

    有用なログ、アラート、メッセージ、システム状態を特定し、内部手順に従ってコピーを保管し、アクセス記録を残す。 痕跡を消去するような変更は避ける。

    成果物:初期証拠目録および取り扱い記録。

  4. 4

    範囲と影響の評価

    影響を受ける可能性のある資産、アカウント、データ、および業務プロセスをマッピングする。 確認済み、除外済み、不明な事項、および待機コストを記録する。

    成果物:範囲マップおよび暫定的な影響レベル。

  5. 5

    決定とエスカレーション

    適用される要件に基づき、適切な保護措置、専門家、および関係者を選定し、情報を提供する。 決定者とその理由を記録する。

    成果物:決定ログおよびコミュニケーション計画。

  6. 6

    再評価と学習

    次回の状況更新を設定し、新たな証拠を追加し、解決後に原因とギャップを是正作業に関連付ける。

    成果物:日付付き更新情報および教訓。

管理指標

指標測定対象最初のアクション
トリアージまでの時間シグナル発生から最初の範囲記録までの時間エスカレーションの明確化
決定履歴決定事項(時間、担当者、根拠を含む)ログの記入
証拠の網羅性重要な情報源を特定し、保存する情報収集のギャップを修正する
再評価合意されたチェックポイントで仮説を再検討する範囲を更新する

よくある間違い

  • 時期尚早な行動によって痕跡を消去する
  • 検証前に原因を発表する
  • 矛盾するタイムラインを維持する
  • 決定に日付を記載しない、または前提を再検討しない

よくある質問

すべてのアラートはインシデントか?

いいえ。トリアージは、観察結果が正式な対応を必要とするかどうかを判断するものであり、証拠の進展に応じて変更される可能性があります。

すべてのことが判明するまで保護を待つ必要があるか?

いいえ。証拠とサービスへの影響が記録されている限り、調査が継続している間、比例的な措置によって被害を限定することができます。

最初に何を伝えることができるか?

確認された事実、既知の影響、現在の対応、および次の更新。 原因と範囲は確定するまで暫定的なものです。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。