インシデントハンドリングとは、情報セキュリティにおける重大な事故やトラブル(ウイルス感染、不正アクセス、情報漏えいなど)が発生した際に、被害を最小限に抑え、迅速に復旧するための対応手順や管理プロセスのことです。
インシデントが発生した際、慌てて場当たり的な対応をすると、かえって被害が拡大したり、原因究明に必要な証拠が消えてしまったりする危険性があります。そうならないよう、事前に役割分担を決め、連絡網の整備や原因調査、復旧計画などを一連のプロセスとして管理・実行します。組織内にCSIRT(シーサート)と呼ばれる対応チームを組織し、このハンドリングを主導させることが一般的です。
1. 検知: セキュリティアラートが鳴る
2. 隔離: 感染した端末をネットワークから即座に切り離す
3. 調査: ログを分析してウイルスの種類や侵入経路を特定する
4. 復旧: 端末のウイルス駆除を行い、ネットワークに戻す