×
情報セキュリティ管理

CSIRT(コンピュータセキュリティインシデント対応チーム)は、組織のセキュリティインシデントに対する「消防署」のような役割を持つ実働部隊です。近年はどれほどセキュリティ対策を施していてもサイバー攻撃を100%防ぐことは不可能なため、インシデントが発生することを前提として「いかに素早く検知し、被害を最小限に抑えて業務を復旧させるか(インシデントレスポンス)」が組織に求められます。CSIRTには、社内のIT部門の人間だけでなく、法務(情報漏洩時の法的責任の整理)、広報(プレスリリースや対外的な説明窓口)、および外部の専門ベンダーなどが含まれ、緊急時にはCISO(最高情報セキュリティ責任者)の意思決定のもとで有機的に連携します。また、CSIRTは自社内のチーム(組織内CSIRT)だけでなく、他社のCSIRTや「JPCERT/CC」などの調整機関と密接に連携し、最新の脆弱性情報や攻撃の手口(スレットインテリジェンス)を共有し合うことで、防御力を常に高めておく活動も行っています。

試験でのポイント

試験対策としては、CSIRTの定義とインシデント発生時におけるその役割が重要です。特に「インシデント発生時の被害拡大防止、原因究明、復旧、再発防止のライフサイクルを担当する組織」であることを押さえましょう。また、セキュリティ監視を行う「SOC(セキュリティオペレーションセンター)」との役割分担について問われる問題が非常に多いです。SOCが「24時間365日の監視と『脅威の検知・分析』」を担当するのに対し、CSIRTは「検知された脅威に対する『事後対応・復旧』」を担当するという違いを明確にしておきましょう。また、国内外のセキュリティ関連組織(JPCERT/CCやIPAなど)との連携活動についても試験で問われやすいため、視野に入れて学習を進めましょう。

関連する用語

CSIRTに関連する用語には、24時間の監視によって脅威を検出・通報してくれる相棒的組織である「SOC」、インシデント発生時の経営責任を担う「CISO」、およびインシデント対応の手順や体制を定めた「情報セキュリティポリシー」があります。