5. インシデント対応とフォレンジック

Chapter 5

インシデント対応とフォレンジックの用語を順に解説します。

インシデントレスポンス | 情報処理安全確保支援士試験

インシデントレスポンスとは準備、検知・分析、封じ込め、根絶、復旧、事後改善の流れで事故へ対応する活動です。具体例侵害端末を隔離し、認証情報を無効化し、証拠を保全してから安全な状態へ復旧します。準備 -> 検知・分析 -> 封じ込め -> 根絶 -> 復旧 -> 事後改善構成を単純化した学習用図です。実環境では資産・境界・責任者を追記します。もう少し詳しくインシデント対応では、封じ込めを急ぎながらも証拠を失わず、事業影響と法的・契約上の報告義務を同時に管理します。復旧後の再発防止までが対

記事を読む この本で読む

CSIRT | 情報処理安全確保支援士試験

CSIRTとは情報セキュリティ事故の受付、分析、技術対応、社内外調整、再発防止を担う組織機能です。具体例法務、広報、経営、委託先、監督機関と連携し、重大度に応じた対応を統括します。もう少し詳しくインシデント対応では、封じ込めを急ぎながらも証拠を失わず、事業影響と法的・契約上の報告義務を同時に管理します。復旧後の再発防止までが対応範囲です。試験でのポイントCSIRTはツール名ではなく、権限と連絡経路を持つ横断的な対応体制です。関連する用語SOC,インシデントコマンダー,連絡網 構成図・実機演習へ進む 用語を構成と操作

記事を読む この本で読む

デジタルフォレンジック | 情報処理安全確保支援士試験

デジタルフォレンジックとはデジタル証拠を適切に識別、収集、保全、分析、報告し、事実関係を説明可能にする活動です。具体例ディスクイメージとメモリを取得し、ハッシュ値、作業者、日時、保管場所を記録します。もう少し詳しくインシデント対応では、封じ込めを急ぎながらも証拠を失わず、事業影響と法的・契約上の報告義務を同時に管理します。復旧後の再発防止までが対応範囲です。試験でのポイント分析の速さだけでなく、原本保護、再現性、証拠の連続性を重視します。関連する用語ディスクイメージ,メモリフォレンジック,タイムライン 構成図・実機

記事を読む この本で読む

マルウェア解析 | 情報処理安全確保支援士試験

マルウェア解析とは不審プログラムの構造や振る舞いを静的・動的に調べ、影響と検知・除去方法を明らかにする活動です。具体例隔離環境でプロセス、ファイル、レジストリ、通信を観測し、IOCとTTPを抽出します。もう少し詳しくインシデント対応では、封じ込めを急ぎながらも証拠を失わず、事業影響と法的・契約上の報告義務を同時に管理します。復旧後の再発防止までが対応範囲です。試験でのポイント本番端末で安易に実行せず、サンドボックスの限界や解析回避も考慮します。関連する用語静的解析,動的解析,サンドボックス 構成図・実機演習へ進む

記事を読む この本で読む

証拠保全 | 情報処理安全確保支援士試験

証拠保全とは後の調査や法的手続で信頼できるよう、証拠の同一性と取扱履歴を維持することです。具体例取得時と分析時のハッシュを比較し、誰がいつ受け渡したかを台帳へ記録します。もう少し詳しくインシデント対応では、封じ込めを急ぎながらも証拠を失わず、事業影響と法的・契約上の報告義務を同時に管理します。復旧後の再発防止までが対応範囲です。試験でのポイント揮発性の高い情報から取得する順序と、原本に書き込まない手順を説明します。関連する用語チェーンオブカストディ,ハッシュ値,揮発性 構成図・実機演習へ進む 用語を構成と操作へつな

記事を読む この本で読む

復旧と再発防止 | 情報処理安全確保支援士試験

復旧と再発防止とは安全を確認した構成へ業務を戻し、根本原因と統制の欠陥を是正して再発確率を下げる段階です。具体例侵入経路を修正し、秘密情報を更新し、監視を強化して段階的にサービスを再開します。もう少し詳しくインシデント対応では、封じ込めを急ぎながらも証拠を失わず、事業影響と法的・契約上の報告義務を同時に管理します。復旧後の再発防止までが対応範囲です。試験でのポイント単なる再起動やバックアップ復元で終えず、残存侵害と同じ弱点の横展開を確認します。関連する用語根本原因分析,教訓,段階復旧 構成図・実機演習へ進む 用語を

記事を読む この本で読む
試験でのポイント

公式資料へのリンクと確認日を各記事に掲載しています。