インシデントハンドリングの標準手順

正解の理由 JPCERT/CCの「インシデントハンドリングマニュアル」では、情報セキュリティインシデントへの対応手順を以下のフローで定義しています。 1. 検知/連絡受付: 監視システムのアラートや内外からの通報によってインシデントの発生を認知し、情報を受け付けるフェーズ。 2. トリアージ: 収集した情報に基づいて被害規模や影響度、緊急度を評価・優先順位付けし、対応チームの割り当てや対応方針を決定するフェーズ。 3. インシデントレスポンス(対応): ネットワーク遮断や感染機器の隔離(封じ込め)、ログ解析(原因調査)、脅威の除去(根絶)、バックアップからの復元(復旧)を実施するフェーズ。 4. 報告/公表および事後対応: 関係者への報告、再発防止策の策定を行うフェーズ。 したがって、「検知/連絡受付 → トリアージ → インシデントレスポンス (対応)」の順序であるエが正解です。 各選択肢の解説 検知やトリアージより先にレスポンスを行うことはできません。 順序が逆転しており誤りです。 対応を行う前に優先度や影響度を評価するトリアージを行う必要があるため誤りです。 正しい順序です。

インシデントハンドリングの順序のうち,JPCERT コーディネーションセンター “インシデントハンドリングマニュアル (2015 年 11 月 26 日)” に照らして,適切なものはどれか。

出典2021r03a_db_am2_問19
ア
インシデントレスポンス (対応) → 検知/連絡受付 → トリアージ
イ
インシデントレスポンス (対応) → トリアージ → 検知/連絡受付
ウ
検知/連絡受付 → インシデントレスポンス (対応) → トリアージ
エ
検知/連絡受付 → トリアージ → インシデントレスポンス (対応)