午前I問題
CSIRT(Computer Security Incident Response Team)に関する記述として、適切なものはどれか。
ア)CSIRTはインシデント発生時にのみ招集される臨時のチームであり、平時の活動は行わない。
イ)CSIRTの主な役割は、インシデントの検知・分析・対応の統括に加え、平時における脆弱性情報の収集・注意喚起・社内教育も含まれる。
ウ)CSIRTを設置する組織は、外部の情報共有団体(JPCERT/CC等)と連携する必要はなく、すべて自組織内で完結させるべきである。
エ)CSIRTのメンバーは情報システム部門の技術者のみで構成されるべきであり、法務・広報部門との連携は不要である。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。CSIRTはインシデント対応だけでなく、平時における脆弱性情報の収集・分析、注意喚起、セキュリティ教育、インシデント対応訓練の実施など、継続的な活動を行う組織である。
- イ)正解。CSIRTは「Preparation(準備)」フェーズを含むインシデント対応ライフサイクル全体を担い、平時の脆弱性管理・情報収集・教育活動と、インシデント発生時の検知・分析・対応統括の両方を役割とする。
- ウ)不正解。CSIRTはJPCERT/CCや業界ISAC等の外部組織と情報共有・連携することで、最新の脅威情報の入手や、他組織を踏み台にした攻撃の連鎖防止に貢献する。自組織内で完結させるべきという考え方は適切ではない。
- エ)不正解。重大インシデントでは法的対応(個人情報保護法に基づく報告等)や広報対応(プレスリリース、顧客対応)が必要となるため、CSIRTは法務・広報・経営層と密接に連携する体制が求められる。
午前II問題
インシデント発生時の外部機関への報告・連携に関する記述として、適切なものはどれか。
ア)JPCERT/CCへのインシデント報告は法律上の義務であり、報告を怠ると罰則が科される。
イ)個人情報保護法において、一定規模以上の個人データ漏えい等が発生した場合、個人情報保護委員会への報告および本人への通知が義務付けられている。
ウ)マルウェア感染などの技術的インシデントの情報は、他組織への攻撃の連鎖を防ぐ観点からも、いかなる場合も外部に一切共有すべきではない。
エ)ISAC(Information Sharing and Analysis Center)は特定の業界に限定されない全業種共通の組織であり、業界特有の脅威情報は扱わない。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。JPCERT/CCへのインシデント報告は任意の情報提供であり、法的な報告義務ではない。ただし報告を通じて他組織への攻撃連鎖防止や国内全体のセキュリティ向上に貢献できる。
- イ)正解。個人情報保護法では、漏えい等が発生し個人の権利利益を害するおそれが大きい場合(要配慮個人情報の漏えい、財産的被害のおそれがある漏えい、不正の目的による漏えい、1,000人を超える漏えい等)に、個人情報保護委員会への報告および本人への通知が義務付けられている。
- ウ)不正解。攻撃者のIOCやTTPなどの技術的情報をJPCERT/CCやISAC等と適切に共有することは、社会全体での被害拡大防止に寄与するため推奨される取り組みである。もちろん個人情報や機密情報の取り扱いには配慮が必要だが、「一切共有すべきでない」は誤り。
- エ)不正解。ISACは金融ISAC、電力ISACなど業界ごとに設立されることが多く、業界特有の脅威情報・攻撃事例を会員間で共有する組織である。
午後問題
S社(従業員400名、ECサイトを運営)では、これまでCSIRTのような専門組織が設置されておらず、セキュリティインシデントが発生した場合は情報システム部の担当者が都度対応する体制であった。
ある日、ECサイトの決済システムに不正アクセスがあり、顧客のクレジットカード情報を含む個人データが漏えいした可能性があることが判明した。対応にあたった情報システム部のT氏は、以下の課題に直面した。
- 誰が最終的な対応方針を決定する権限を持つのか不明確で、対応の意思決定に時間がかかった。
- 法務部門への連絡が遅れ、個人情報保護委員会への報告要否の判断が後手に回った。
- 広報部門との連携がなく、顧客への告知文言の検討が対応開始から3日後まで行われなかった。
- JPCERT/CCなど外部機関への相談・報告の窓口や手順が定まっておらず、T氏個人の判断で対応を進めざるを得なかった。
- 経営層への報告が断片的で、全体像を把握した上での意思決定が遅れた。
S社はこのインシデントを機に、CSIRT体制の構築を検討することになった。
設問1
今回のインシデント対応が混乱した根本的な原因を、体制面の観点から2つ述べよ。
設問1の解答・解説を見る
正解例:
- インシデント対応の役割・権限・責任があらかじめ定義された専門組織(CSIRT)が存在せず、対応方針の意思決定者が不明確なまま個々の担当者の判断で対応が進められていた。
- 情報システム部門だけでなく法務・広報・経営層を含めた部門横断の連携プロセス(エスカレーションフロー)があらかじめ整備されておらず、各部門への連絡・判断が後手に回った。
解説: CSIRTが未整備な組織では、技術的な初動対応は行えても、法的報告義務の判断や対外的なコミュニケーションなど、部門横断的な意思決定が遅延しやすい。これは技術力の問題ではなく体制設計の不備に起因する。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 意思決定権限・専門組織の不在 | CSIRT不在/権限不明確 | 8点 |
| 部門横断連携プロセスの欠如 | 法務・広報・経営層との連携不足/エスカレーションフロー未整備 | 7点 |
設問2
S社が今後構築すべきCSIRT体制について、(1)体制に含めるべき部門・役割、(2)外部機関との連携方法、をそれぞれ具体的に述べよ。
設問2の解答・解説を見る
正解例:
(1)体制に含めるべき部門・役割:情報システム部門(技術的な検知・分析・封じ込め)に加え、法務部門(個人情報保護法等の法的報告義務の判断)、広報部門(顧客・報道機関への告知対応)、経営層(最終的な意思決定・リソース確保の承認)を含めた部門横断のCSIRTを構成する。あわせて、誰が対応統括者(インシデントコマンダー)としてインシデント発生時の最終判断を行うかをあらかじめ明確に定めておく。
(2)外部機関との連携方法:平時からJPCERT/CCや業界ISAC等の外部組織と連絡窓口を確立しておき、インシデント発生時には技術的な相談やIOC情報の共有を行う。また、個人情報の漏えい等が疑われる場合は、法務部門が中心となって個人情報保護委員会への報告要否を速やかに判断し、必要な場合は定められた期限内(速報・確報)に報告を行う手順をあらかじめ整備しておく。
解説: CSIRTは技術部門だけで完結する組織ではなく、法務・広報・経営層を含めた部門横断組織として設計し、外部機関(JPCERT/CC、個人情報保護委員会、ISAC等)との連携窓口・手順を平時から準備しておくことが、インシデント発生時の迅速な意思決定につながる。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 部門横断体制の具体化(法務・広報・経営層・対応統括者) | 法務/広報/経営層/インシデントコマンダー | 8点 |
| 外部機関連携の具体化(JPCERT/CC・個人情報保護委員会) | JPCERT/CC連携/個人情報保護委員会への報告手順 | 7点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| CSIRT | インシデント対応を統括する組織。平時の脆弱性管理・教育と、インシデント時の検知・分析・対応の両方を担う |
| インシデント対応フロー(PICERL) | 準備・特定・封じ込め・根絶・復旧・教訓の6フェーズでインシデント対応を体系化したモデル |
| JPCERT/CC | 日本国内のCSIRTの調整機関。インシデント情報の受付・分析・関係機関への連携を行う任意の報告先 |
| ISAC | 業界ごとに設立される脅威情報共有組織(金融ISAC、電力ISAC等) |
| 個人情報保護委員会への報告義務 | 個人情報保護法に基づき、一定規模・性質の漏えい等の場合に義務付けられる速報・確報の報告 |
| 脅威インテリジェンス(CTI) | 外部機関やISACとの情報共有を通じて得られる攻撃者のTTPに関する情報 |
まとめ
- 午前I視点: CSIRTは平時の活動(脆弱性管理・教育)とインシデント時の対応統括の両方を担い、法務・広報とも連携する組織であることを理解する
- 午前II視点: JPCERT/CCへの報告は任意、個人情報保護委員会への報告は法的義務という違いを正確に区別し、ISACの業界特化性を押さえる
- 午後視点: インシデント対応の混乱は技術力ではなく体制設計(意思決定権限・部門横断連携・外部機関との窓口)の不備に起因することが多く、CSIRT構築の具体策を部門・外部連携の両面から提示する力が問われる