ガイドSC

インシデント対応の準備・検知・分析・封じ込め・根絶・復旧

公開: 2026-09-26更新: 2026-09-26
端末侵害の疑いから初動、封じ込め、根絶、業務再開、再発防止までを判断主体と証拠で追う。

社員端末WS-41からファイルサーバFS-1への不審なアクセスをEDRが検知しました。WS-41を直ちに停止すればよいのでしょうか。受注業務を止める判断、攻撃者が残る経路、証拠保全、復旧の合格条件を一つの事案で追い、準備・検知・分析・封じ込め・根絶・復旧・再発防止を実務に結び付けます。

読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。

1. 用語をこの事案の判断に結び付ける

用語

意味とこの事案での判断の限界

準備

連絡網、権限、台帳、保全手順、隔離方法、代替業務、復旧目標を平時に用意する。事故後に初めて承認者やログ保存先を決めると初動が遅れる。

検知

EDR、認証、ネットワーク、利用者報告などから異常候補を見つけること。アラートは調査の起点であり、侵害の確定ではない。

分析

いつ、どの主体が、どの資産へ、何をしたかを複数の証拠で確認し、範囲・優先度・未確認点を更新する。単一ログの存在だけで流出を断定しない。

封じ込め

侵害の拡大を止める。端末隔離、アカウント停止、通信遮断、セッション失効など対象ごとに選ぶ。証拠取得や業務を同時に考える。

根絶

悪性ファイル、永続化、侵害された資格情報、悪用された弱点を除くこと。端末の再起動だけで攻撃者のアクセスが消えたとは限らない。

復旧

信頼できる状態へ戻して業務を再開すること。サービス稼働だけでなく再侵入経路、データ整合性、監視、責任者承認を確認する。

再発防止

原因となった設定、検知遅れ、連絡や承認の不足を振り返り、工程・訓練・監視を改善する。個人への責任追及だけで終えない。

インシデント指揮

技術担当が証拠と選択肢を示し、事業責任者が停止・再開や外部報告を決定する役割分担。調査中も決定時刻と根拠を更新する。

2. 構成と判断する位置

WS-41は経理部の管理端末で、09:00にEDRが不審なPowerShell起動を検知しました。09:02に社内認証基盤IdP-1で同じ利用者の新しいサインインがあり、09:04にFS-1の共有フォルダへの大量の読取が記録されました。WS-41は10.20.10.41、FS-1は10.20.30.7です。

受注系とFS-1は別のサービスですが、経理の当日処理にFS-1が必要です。WS-41の隔離は可能でも、共有アカウントの停止は別部署へ影響します。09:00のアラートから侵害、横展開、流出を一度に断定せず、対応の意思決定ごとに証拠を分けます。

検知後に三つの記録を結ぶEDR、IdP、FS-1の時系列は関連候補であり因果関係の確定ではない。WS-41EDRIdP-1FS-11. 09:00 起動記録2. 09:00 警告3. 09:02 認証候補4. 09:04 読取候補
検知後に三つの記録を結ぶ

EDR、IdP、FS-1の時系列は関連候補であり因果関係の確定ではない。

図のWS-41→IdP-1とWS-41→FS-1は調査仮説を表します。IdPの接続元IPやFS-1の利用者名が一致するだけでは、同じ端末の同じ操作と確定しません。NAT、共有端末、サービスアカウント、時刻差を確認します。

3. 正常時の処理と管理

  1. 平時に資産・アカウント・重要データと連絡先を登録し、EDR隔離、セッション失効、代替端末、証拠保全、外部報告の権限を決める。

  2. アラート受信時に受付番号と時刻を記録し、EDRでプロセス・親子関係・ネットワーク接続を確認する。誤検知や管理作業の可能性も調べる。

  3. IdP-1、FS-1、FWの記録を同じ時間軸へ並べ、対象端末と資格情報の範囲を暫定判定し、影響が拡大する前に必要な封じ込めを実施する。

  4. 隔離中に永続化、資格情報、脆弱な入口、他端末への横展開を調べ、原因を除いて再イメージやアカウント更新を行う。

  5. クリーンな環境で業務とデータの整合性を検証し、監視を強化した状態で段階的に再開し、後日振り返る。

これは作業の読み筋であり、必ず一回だけ順に通る直線的な工程ではありません。封じ込め後に新たなログから対象が増えれば分析へ戻り、復旧中に不審な認証が出れば再び封じ込めます。NIST SP 800-61 Rev.3はCSF 2.0のGovern・Identify・Protect・Detect・Respond・Recoverへ対応を組み込みます。

4. 設定・記録のフィールドを読む

項目

読み方と注意点

event_time / received_time

機器が記録した時刻とSOCが受けた時刻を区別。時刻同期とタイムゾーンが違えば順序の推定が崩れる。

host / user / session

WS-41、ログオン利用者、IdPセッションを結ぶ。利用者名だけでは実行した人や端末を確定しない。

process / parent

PowerShellのコマンドと親プロセスを確認。正規の運用スクリプトもあり得るので署名・実行主体・時刻を調べる。

src / dst / bytes

FS-1への接続と読取量の候補。コピーしたバイト数が外部へ流出した量とは限らない。

action / result

EDR alert、isolate request、isolate succeededを分ける。発行した指示だけで隔離完了と書かない。

scope / owner

対象業務、端末、利用者、データ、事業責任者。影響範囲は新しい証拠で更新する。

次の架空ログは三つのシステムから集めた抜粋です。時刻はUTCに正規化したという前提ですが、元ログの時刻と時計ずれも保全します。

text
09:00:10 EDR host=WS-41 user=alice
  parent=WINWORD.EXE child=powershell.exe alert=HIGH
09:02:03 IdP user=alice result=success
  src=198.51.100.42 device=unknown session=S-77
09:04:12 FS-1 user=alice share=finance
  action=read files=804 src=10.20.10.41
09:07:00 EDR host=WS-41 isolate=requested
09:07:04 EDR host=WS-41 isolate=confirmed

EDRはWS-41で不審な親子関係を検知し、09:07:04に隔離を確認しています。IdPの198.51.100.42はWS-41の社内IPと異なるため、VPN/NAT、別端末、資格情報の盗用を調べます。FS-1の804ファイル読取は多量ですが、外部送信は未確認です。09:07より前に他のセッションが作られていれば端末隔離後も利用可能です。

5. 異常が成立する条件と証拠

状態・攻撃

成立条件、証拠、対策の位置

添付起点の実行

WS-41で文書を開きPowerShellが起動した可能性。添付・マクロ・親子プロセス・コマンドを確認。WINWORD親だけで悪性と断定しない。

資格情報盗用

攻撃者がaliceのパスワードやセッションを得たなら別端末からIdPへ成功し得る。WS-41隔離だけではS-77を失効できない。

横展開

FS-1への読取が認証済みで行われたか、他端末にも同じ資格情報が使われたかを調べる。端末ログとFS-1監査を結ぶ。

外部送信

読取ファイルが外向き接続で送られたかはFW/プロキシ/クラウド監査を調べる。読取数だけで流出数を確定しない。

誤検知・運用作業

管理者のスクリプトや大量集計が同様の形を作り得る。変更申請、スクリプト署名、担当者の確認で反証する。

封じ込めの副作用

WS-41停止で経理作業が中断し、共有アカウント停止は他業務にも影響。代替手段と承認を同時に決める。

分析完了まで何もしないのは危険な場合があります。S-77のような別セッションが残る疑いがあれば、証拠を保全しつつセッション失効や認証条件変更を先行します。一方、FS-1全体を停止する前には影響する業務と代替手段を確認します。

6. 調査で結論を強くする順序

判定段階

必要な証拠と結論の上限

初動判定

アラートの事実、資産重要度、現在進行中の操作を確認。重大度は後から変え得る暫定値。

主体特定

WS-41の利用者、IdP S-77の発行先・端末、FS-1の認証元を結ぶ。IPやユーザー名一つでは足りない。

範囲拡大

同じIOCだけでなく同一認証主体、管理権限、横展開先を検索。EDR未導入端末や保持期限切れのログは未知として扱う。

流出判断

FS-1の読取、外部接続、クラウド共有、圧縮ファイル作成を時系列で照合。読取成功だけでは送信成功を示さない。

封じ込め確認

EDR成功応答、FWの遮断ヒット、IdPセッション失効と再認証拒否を確認。操作指示や管理画面表示のみで済ませない。

再開判断

根本原因、資格情報、クリーンな端末、データ整合性、監視、業務試験、責任者承認を確認。サービス応答だけでは不十分。

指揮者は調査チーム、IT運用、経理責任者、法務・広報、委託先との連絡先を一つの事案番号にまとめます。調査担当は観測と確度を伝え、経理責任者は処理停止の業務影響を示します。報告要否の判断は該当契約・制度と実被害の調査結果に基づき、推測だけで漏えい人数を公表しません。

端末隔離はネットワーク接続を切るため外部C2を妨げますが、RAM上の一時データや実行中プロセスを変化させる場合があります。証拠保全と拡大防止の優先を、現在の攻撃進行度で決めます。事前の手順に『どの情報を隔離前に取得できるか』『取得できないときは何を失うか』を記します。

根絶は悪性ファイルの削除だけでは終わりません。攻撃者が作ったアカウント、タスク、サービス、転送ルール、トークン、委託先のアクセスを調べ、初期侵入の原因も直します。端末を初期化してもIdPセッションやFS-1の共有設定が残れば、再侵入を許します。

復旧では代替端末を準備し、必要なデータを信頼できる時点から復元します。FS-1のファイル改ざんを疑うなら、バックアップのハッシュや監査履歴で整合性を確認し、経理担当に業務上の内容を確認してもらいます。監視強化の期間と異常時に再隔離する条件を決めて段階的に再開します。

インシデントの重大度は『EDRがHIGHと表示した』だけで決めません。重要データへのアクセス、管理権限の使用、他部署への波及、進行中かどうか、停止の影響を評価し、暫定重大度と更新時刻を残します。低いと見積もった事案も、別端末で同じ認証主体が使われた証拠が出ればエスカレーションします。

封じ込めの選択肢は対象によって違います。WS-41のネットワーク隔離は端末の通信を止めますが、既存のクラウドセッションには効きません。IdPのトークン失効は認証経路に効きますが、FS-1上のコピー済みファイルは消しません。どの措置がどの経路を閉じるかを図に書き、措置後に実際の遮断を試します。

通知先には社内の経理、IT運用、経営層、委託先のほか、契約や法令に応じた外部先があり得ます。連絡は確認済み事実、未確認点、次の更新時刻を分け、調査の途中で結論を固定しません。外部報告の要否・期限は関係部門で確認し、技術担当だけで法的判断をしません。

復旧後の監視には、WS-41の再感染、aliceの異常なサインイン、FS-1への大量読取、未知の外向き通信を含めます。正常業務のピーク時にも試験し、監視ルールの誤検知と見逃しを評価します。再発防止策は設定変更だけでなく、検知ログの保持、夜間の連絡、代替端末の準備まで担当者と期限を決めます。

7. 変更・障害・例外運用

運用場面

崩れやすい条件と確認

訓練

EDR隔離、IdP失効、FS-1停止・再開、外部連絡を机上・実動で試す。担当者不在や夜間の代行も含める。

証拠保存

ログ保管期限、時刻同期、アクセス権、改ざん防止、事案IDを平時に設定。事故後に消えたログは回復できない。

共有アカウント

利用者ごとの操作を識別しにくい。監査可能な個別主体へ移行し、やむを得ない共用は利用記録を残す。

例外的な業務継続

FS-1を切れないならアクセスを限定し監視を強化。許容する残留リスク、期間、承認者を記録する。

委託先の参加

FS-1の保守担当が証拠へ触れる場合、アクセス範囲、保全方法、報告期限を明確にする。

事後レビューでは検知までの時間、封じ込め完了までの時間、欠けた証拠、誤停止、復旧試験の不足を測ります。数値を出す目的は担当者の責任追及ではなく、次の事案で判断を速く正確にする工程改善です。改善内容は次回の訓練で試します。

8. 封じ込めと復旧条件

封じ込めから再開までの判断新たな証拠があれば前段階へ戻る。1分析2封じ込め3根絶4復旧
封じ込めから再開までの判断
  1. 1. 分析:対応 範囲を暫定決定/確認する証跡 EDRと認証ログ
  2. 2. 封じ込め:対応 端末とセッションを止める/確認する証跡 実施成功の記録
  3. 3. 根絶:対応 原因と残存を除く/確認する証跡 設定と資格情報
  4. 4. 復旧:対応 業務を段階再開/確認する証跡 試験と承認

新たな証拠があれば前段階へ戻る。

図は学習のための主な判断点です。準備は事故前から、再発防止は事故後だけでなく運用中にも続きます。復旧中に新しいS-77型の認証が見つかれば分析・封じ込めへ戻ります。

  1. 事案IDを払い出し、EDR、IdP、FS-1、FWの時刻と原本を保全し、WS-41隔離の成功を確認する。

  2. S-77の発行先を確認し、疑わしいセッションとトークンを失効する。aliceの資格情報を更新し、他端末・サービス主体への影響を調べる。

  3. FS-1の読取対象と外向き通信を調べ、必要なら共有アクセスを限定する。証拠を失わない順序で悪性の端末・永続化を除く。

  4. WS-41を信頼できるイメージから再構築し、IdP設定、FS-1権限、侵入原因を修正する。残存アカウント・タスク・トークンを確認する。

  5. 経理の代替端末から必要な業務を試験し、データ整合性、監視、再隔離条件、責任者承認を満たして段階的に再開する。

  6. 事後レビューで検知・連絡・証拠・承認の不足を工程へ反映し、訓練で再現する。

EDRが『隔離成功』でもIdP S-77は別の資格情報経路として残り得ます。復旧後の正常なFS-1アクセスだけで、過去の流出有無も判定できません。別の調査・報告を継続します。事案の終結時には未確認事項、残留リスク、追加監視の期限と担当者を記録し、新しい証拠が出た際の再開条件も決めます。

9. 科目B(午後)の解答手順

設問の動詞を確認します。『初動』なら進行中の危険と証拠保全、『調査』なら不足するログと突合条件、『封じ込め』ならどの主体の通信・認証を止めるか、『復旧』なら再侵入防止と業務再開の試験・承認を書きます。

  • アラートと侵害確定を分ける。

  • 端末隔離とセッション失効を分ける。

  • 読取と外部流出を分ける。

  • 封じ込め後に範囲を更新する。

  • 復旧条件に業務試験と責任者承認を含める。

10. 短答演習

演習1:EDR警告

条件:WINWORDからPowerShellが起動しEDRがHIGHを出した。

質問:侵害確定か。

解答:未確定。コマンド、署名、変更作業、後続操作を確認する。

誤答の理由:検知結果を侵害結果と同一視している。

演習2:端末隔離

条件:WS-41の隔離がconfirmed。

質問:S-77も無効か。

解答:無効とは限らない。IdPでセッションを調べ失効する。

誤答の理由:ネットワーク隔離と認証セッションを混同している。

演習3:大量読取

条件:FS-1で804件のread。

質問:804件が流出したか。

解答:断定できない。外向き通信やクラウド共有を調べる。

誤答の理由:読取と外部送信を同じ事実にしている。

演習4:共有業務

条件:FS-1を全停止すると月末処理が止まる。

質問:どう封じ込めるか。

解答:必要な経路を限定し監視しながら、停止範囲と代替策を責任者が承認する。

誤答の理由:業務影響と承認主体を考えていない。

演習5:再イメージ

条件:WS-41を再構築した。

質問:根絶完了か。

解答:不明。資格情報、IdPセッション、FS-1設定、他端末を確認する。

誤答の理由:端末一台の初期化で全経路を消したと考える。

演習6:復旧承認

条件:経理のファイルが開ける。

質問:復旧完了か。

解答:整合性、再侵入経路、監視、代替業務、責任者承認を確認する。

誤答の理由:可用性だけで復旧と判定している。

11. 一次資料

NIST SP 800-61 Rev.3:インシデント対応

NIST SP 800-92:ログ管理

NIST SP 800-184:サイバー事象からの復旧

この記事についてAIに深掘り質問する

ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。

次におすすめの学習

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る
この記事を共有する