ガイドAP

AP科目Bのインシデント対応|ログの根拠から封じ込め・復旧まで判断する

公開: 2026-09-28更新: 2026-09-29
応用情報技術者試験の必須問題に向け、認証・VPN・EDR・ファイル・通信ログをつなぎ、事実と推論、初動の封じ込め、証拠保全、復旧条件を架空の事案と短答演習で学びます。

EDRがPC-17の不審な起動を警告し、同じ時間帯にファイルサーバの大量読取りと外部向け通信が記録されたとします。『感染した』『情報が流出した』とすぐ断定せず、どの記録が同じ事象を示すか、どこまで言えるか、被害を止めながら何を残すかを判断します。ここでは架空の一事案を通じて、AP科目Bの必須問題で使うインシデント対応の考え方を学びます。

この教材の会社・端末・アカウント・IPアドレス・時刻・ログはすべて架空です。時刻は日本標準時(JST)、各機器の時計は同期済みとします。実際の対応では組織の連絡・承認手順に従い、被害が進行中なら証拠取得を理由に封じ込めを遅らせません。

この記事で解けるようになる三つの問い

  • 警告・認証・VPN・ファイル操作・通信ログをつなぎ、確認できた事実と調査が必要な推論を分ける。

  • 進行中の不審な通信を止める初動と、後で原因を調べるための証拠保全を両立する。

  • 侵入経路を除き、安全なバックアップから業務を再開できる条件を事例に合わせて書く。

1. 準備から再発防止までを、一つの事案でつなぐ

インシデント対応は、検知後に決められた工程を一度ずつ通過する作業ではありません。封じ込め中に別の端末が見つかれば分析に戻ります。平時には連絡先、端末・アカウント台帳、ログの保管場所、隔離の権限、代替業務、バックアップの復元手順を準備します。発見後は観測事実を整理し、影響を抑え、侵入経路を除いて復旧し、得た知見を準備へ戻します。

インシデント対応の判断と証拠各段階は重なり、調査結果によって前の段階へ戻る。1準備2検知3分析4封じ込め5根絶6復旧7再発防止
インシデント対応の判断と証拠
  1. 1. 準備:対応 連絡・承認、台帳、ログ、隔離・復元手順を用意/確認する証跡 台帳、訓練記録、復元試験結果
  2. 2. 検知:対応 警報と社員の通報を受け付け、事案を記録/確認する証跡 EDR警報、通報、検知時刻
  3. 3. 分析:対応 端末、利用者、通信を時系列で照合/確認する証跡 認証、VPN、端末、サーバ、プロキシのログ
  4. 4. 封じ込め:対応 進行中の経路を止め、影響範囲を確認/確認する証跡 隔離時刻、セッション失効、追加警報
  5. 5. 根絶:対応 侵入経路と残存権限を除き、端末を再構築/確認する証跡 修正内容、アカウント・端末の検査結果
  6. 6. 復旧:対応 清浄なデータを検証し、段階的に業務再開/確認する証跡 復元試験、機能試験、再接続後の監視
  7. 7. 再発防止:対応 原因と対応時間を振り返り、管理策を更新/確認する証跡 報告書、手順改訂、訓練結果

各段階は重なり、調査結果によって前の段階へ戻る。

封じ込めは『今ある被害が広がる経路を止める』こと、根絶は『再侵入できる原因や足場を取り除く』ことです。端末を一時隔離しても盗まれた認証情報が残れば、復旧後に再侵入され得ます。逆に原因の特定を待つ間に通信が続くなら、承認された手順で先に通信を止める判断が必要です。

2. 架空の事案:5種類の記録を同じ時系列に置く

A社では在宅勤務用PC-17がVPN接続し、社内アドレス10.20.30.17を割り当てられています。社員u42はファイルサーバFS-2の案件フォルダを読む権限があります。VPN、IdP(認証基盤)、EDR、FS-2、WebプロキシのログをCSIRTが取得しました。203.0.113.24と198.51.100.50は教材用の例示アドレスです。

時刻・記録元

記録されたこと

この時点で言えること

09:05 VPN

u42/公開IP 203.0.113.24/セッションV492/割当IP 10.20.30.17

09:05以降、V492の通信元を割当IPと照合できる。

09:06 IdP

u42のサインイン成功。端末識別子PC-17、公開IP 203.0.113.24

認証成功は確認できる。利用者本人の操作かは不明。

09:07 EDR

PC-17で文書閲覧ソフトからPowerShellが起動、規則により警告

疑わしい起動があった。マルウェア確定ではない。

09:12 FS-2

u42が10.20.30.17から案件フォルダの140ファイルを読取り

このアカウントとIPによる読取りを確認。正当な業務かは未判定。

09:18 プロキシ

10.20.30.17から198.51.100.50へPOST、送信バイト数52,428,800

約50MiBの外向き通信を記録。内容と相手側への到達は未確認。

text
09:05 VPN   user=u42 session=V492 src=203.0.113.24 assigned=10.20.30.17
09:06 IdP   user=u42 device=PC-17 src=203.0.113.24 result=success
09:07 EDR   host=PC-17 parent=WINWORD.EXE child=powershell.exe alert=suspicious-script
09:12 FS-2  user=u42 src=10.20.30.17 operation=read files=140
09:18 PROXY src=10.20.30.17 dst=198.51.100.50 method=POST bytes_out=52428800

VPNの割当履歴がなければ、FS-2とプロキシの10.20.30.17がどの端末・利用者だったかを後から確定しにくくなります。時刻のずれ、NAT前後のアドレス、アカウントの共有、ログの保持期間も確認します。この例では時計同期を前提とするので、09:05〜09:18の順序は追えますが、順序だけで因果関係は確定しません。

3. 事実・仮説・追加調査を分ける

問い

記録から確認できること

さらに必要な調査

侵入経路は?

u42の成功ログインとPC-17の不審な子プロセスがある。

文書の入手元、実行ファイル・スクリプト、直前の認証履歴、端末上の操作主体を調べる。

被害範囲は?

FS-2から140ファイルの読取りがある。

同じアカウント・宛先・実行指標が他の端末やサーバにもないか調べる。

情報は流出した?

約50MiBの外向きPOSTがある。

プロキシの送信結果、接続先の用途、端末のプロセスと通信の対応、送信内容を確認する。

ランサムウェアか?

現時点の記録に暗号化や身代金要求の証拠はない。

ファイル変更・削除、暗号化された拡張子、バックアップ操作、他端末の警報を調べる。

EDRの警告は調査の入口です。『PowerShellが起動したからマルウェアに感染した』とは書けません。ファイル読取りと外向きPOSTが同じVPN割当IPから起きた事実は強い調査対象ですが、POSTの内容が案件ファイルだったこともまだ証明しません。試験の『理由を述べよ』では、この区別を保ったまま本文の条件に結び付けます。

4. 進行中の被害を止め、証拠を残す初動

09:18の通信が続いているなら、CSIRTは被害拡大と業務影響を見積もり、事前に決めた権限に従ってPC-17のVPN接続やネットワーク通信を遮断します。外部宛先だけを遮断する場合も、宛先が変わる可能性があります。隔離が最優先の状況では、全ログ取得の完了を待ちません。実施時刻、実施者、対象、承認者を記録します。

  1. 事案番号を付け、EDR・IdP・VPN・FS-2・プロキシの関連ログを保存する。上書き前の原本と取得時刻を残し、分析用コピーで作業する。

  2. 進行中の外向き通信を止める。PC-17の隔離、V492の終了、必要なら宛先への通信制御を組み合わせ、どの操作で何が止まったか記録する。

  3. u42の利用状況を確認し、認証セッション・トークンを失効させる。パスワードを変更するなら清浄な端末から行い、MFAと回復手段も点検する。

  4. 同じアカウント・宛先・不審な実行の兆候を他端末、ファイルサーバ、バックアップ管理環境まで検索し、影響範囲を更新する。

PC-17の電源をすぐ切ると、揮発性の記録が失われる可能性があります。IPAの初動対応例も、証拠保全が必要な場合にネットワークから切り離し、ファイルを削除せず、電源を切らずに専門担当へ連絡する考え方を示しています。ただし、具体的な隔離方法は端末の状態と組織の手順に合わせます。サーバ全体の停止や全社員の認証無効化は影響が大きいため、根拠と承認範囲を示して判断します。

証拠保全では、ログの取得元、取得者、取得日時、元データの保存先、分析用コピーの区別を残します。ハッシュ値は取得したファイルが後で変わっていないか確かめる手段ですが、元から正しい内容だったことや記録者の意図までは証明しません。

5. 封じ込めと根絶を混同しない

判断

この事案の操作例

それだけでは残るもの

封じ込め

PC-17を隔離し、V492を終了。必要な通信を制限する。

スクリプト、漏えいした認証情報、別端末の足場は残り得る。

根絶

文書の侵入元を特定し、端末を清浄なイメージから再構築。悪用された権限・設定・脆弱性を修正する。

データの整合性確認や業務再開の判断はまだ必要。

復旧

確認済みのバックアップと設定で業務を再開し、監視を強める。

再発防止の仕組みと訓練の更新は続ける。

侵入経路が未確定のままPC-17だけを再インストールすると、同じ文書、共有権限、認証情報を使って再び侵入される可能性があります。調査で確認した原因ごとに、文書配布経路の遮断、権限の見直し、端末更新、アカウント・トークンの失効を対応付けます。『EDRを導入する』だけでは、すでに発生した侵入の原因除去とは言えません。

6. バックアップから戻せば終わり、にはしない

FS-2のデータを復元するなら、まず改ざん・暗号化・削除の有無と影響時刻を調べます。バックアップは攻撃者から変更できない方法で保護し、事案より前の安全な復元点を選びます。2025年春期APの採点講評では、バックアップ自体が書き換えられると復旧できない点と、変更できない保存先の有効性が指摘されています。複製があるだけでは復元可能とは限りません。

再開前に確認するもの

確認する理由

端末・認証

PC-17とu42の侵入経路・残存セッション・共有権限が解消しているか。

復元データ

復元点が被害前で、ファイルの完全性と業務上必要な更新が確認できるか。

機能・通信

FS-2の読書き、必要な業務通信、監視・ログ取得が正常か。

段階的な再接続

限定した利用者から再開し、同じ警報・通信・大量読取りが再発しないか。

業務再開は、復旧担当が『起動した』と報告するだけでは決めません。システム担当は技術的な検証を行い、業務責任者は必要な機能とデータが使えることを確認します。必要に応じて経営層、法務、委託先との連絡も並行します。外部への報告の要否や期限は対象情報・契約・法令によって変わるため、事実関係を確認して担当部署が判断します。

7. 科目Bの答案に変える手順

  1. 設問の動詞を確認する。原因、追加調査、最初の対処、再発防止、復旧条件は別の答えになる。

  2. 本文の条件を一つ選ぶ。ここでは『同じVPN割当IP』『約50MiBのPOST』『被害が進行中』など。

  3. 対象と行動を入れる。『PC-17のVPN接続を遮断する』『IdPとVPNのログを照合する』のように書く。

  4. 断定を点検する。送信バイト数だけで『案件ファイルが流出した』とは書かず、必要な追加調査を示す。

採点講評は、EDRの仕組みと効果、感染端末からアクセスできるファイルサーバへの被害拡大、バックアップの保護、侵入経路と再発防止の説明を重視しています。用語の名称だけを答えるより、その対策がこの構成のどこで何を止めるかを述べる練習をします。

8. 独自の短答演習

演習1:ログから言える範囲

設問:09:18のプロキシログだけで『案件ファイルが外部へ流出した』と断定できない理由と、確認すべき記録を一つずつ答えてください。

解答例:プロキシログは外向きPOSTの送信量を示すが内容を示さないため。端末のプロセス別通信記録と送信対象のファイルを照合する。

理由:52,428,800バイトという数値は通信量の証拠で、ファイルの内容や相手側の受領を直接示しません。『EDRが警告したから流出した』も、警告と送信内容の因果が未確認なので不足です。

演習2:最初の対処

設問:PC-17から外向き通信が続いている。被害拡大を抑え、後で原因を調べるための最初の対応を二つ答えてください。

解答例:PC-17のVPN接続を遮断して通信を止める。関連する認証・VPN・EDR・プロキシのログを保全し、隔離時刻を記録する。

理由:『端末を再起動する』では揮発性情報を失い、再接続後の挙動も変わり得ます。『全サーバを停止する』は、このログだけでは対象範囲が広すぎ、業務影響も大きくなります。

演習3:封じ込め後の再侵入防止

設問:PC-17を隔離した後、u42の認証情報が悪用された疑いがある。隔離だけでは不足する理由と追加の対策を答えてください。

解答例:同じ認証情報や有効なセッションで別端末から再接続できるため、関連セッションを失効させ、清浄な端末から認証情報を更新する。

理由:端末隔離はその端末の通信を止めますが、既に取得された資格情報やトークンには作用しません。『パスワードを変更する』だけでも、既存セッションが失効しない設定なら不十分です。

演習4:復旧の条件

設問:FS-2をバックアップから復元して再接続する前に、二つの確認事項を答えてください。

解答例:復元点のデータが被害前の清浄な状態で業務に必要なファイルを含むこと。侵入経路と残存する認証・端末の足場を除去し、再接続後の監視が動くこと。

理由:『バックアップが存在する』だけでは内容が改ざんされていないことも、再侵入しないことも分かりません。復元試験と業務上の確認までが再開判断です。

確認用チェックリスト

  • 警告、認証、VPN割当、ファイル操作、外向き通信を時刻と主体で結んだか。

  • ログが示す事実と、感染・侵入経路・流出に関する仮説を分けたか。

  • 被害の進行を止める操作と、原因を除く操作を区別したか。

  • 証拠の保全方法、実施者・時刻、業務影響を記録したか。

  • 復元点の安全性、機能、再接続後の監視を確認したか。

このテーマは必須の情報セキュリティ問題の土台です。認証方式、脆弱性、サプライチェーン攻撃の詳しい技術は、それぞれ別の記事で掘り下げます。

参考資料

以下は出題意図と対応の考え方を確認した一次資料です。記事中のA社事例と演習は独自に作成したものです。

IPA:令和5年度春期 AP午後 問1の採点講評

IPA:令和7年度春期 AP午後 問1の採点講評

IPA:従業員の初動対応の規定

NIST SP 800-61 Rev.3:インシデント対応の推奨事項

この記事についてAIに深掘り質問する

ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。

次におすすめの学習

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る
この記事を共有する