【問126】情報・サイバーセキュリティ管理士 練習問題|インシデント対応の6段階
インシデント対応とクラウド・IoT 問1/25難易度A(易しい)
問題文
インシデント対応のプロセスを準備、検知と分析、封じ込め、根絶、復旧、教訓の順に進める場合、根絶の段階で行う活動として最も適切なものはどれか。
- 1.被害の拡大を防ぐため、感染した端末をネットワークから切り離す
- 2.復旧後の運用を安定させるため、対応記録を分析して再発防止策をまとめる
- 3.侵入経路となった脆弱性を修正し、残存するマルウェアを完全に除去する
- 4.事前に連絡体制と手順書を整備し、要員に対する訓練を定期的に実施する
解説
正解は3。根絶(Eradication)は、封じ込めによって被害の拡大を止めた後に、インシデントの原因そのものを取り除く段階である。侵入経路となった脆弱性への修正プログラムの適用、不正に作成されたアカウントの削除、残存するマルウェアやバックドアの除去などを行い、同じ原因で再び侵害されない状態にしてから復旧へ移る。米国NISTのSP 800-61で示された、準備、検知と分析、封じ込めと根絶と復旧、事後活動という枠組みが基礎になっている。1は誤り。感染端末の隔離は封じ込め(Containment)の活動である。2は誤り。対応記録の分析と再発防止策の取りまとめは、最後の教訓(事後活動)の段階に当たる。4は誤り。連絡体制の整備や訓練は、インシデントが起きる前の準備の段階である。本試験では各段階の名称と活動内容の対応が繰り返し問われる。