【問127】情報・サイバーセキュリティ管理士 練習問題|初動対応の優先順位
インシデント対応とクラウド・IoT 問2/25難易度B(標準)
問題文
マルウェア感染が疑われる端末を発見した従業員が最初に取るべき対応として、最も適切なものはどれか。
- 1.感染の有無を確かめるため、端末を再起動して動作が正常に戻るか確認する
- 2.端末をネットワークから切り離したうえで、電源は切らずに管理部門へ連絡する
- 3.証拠を保全するため、端末の電源を直ちに切り、内蔵の記憶媒体を取り外して保管する
- 4.被害範囲を調べるため、社内の共有サーバに接続して他の端末の状態を調べる
解説
正解は2。初動対応で最優先すべきは被害の拡大防止であり、LANケーブルの取外しや無線の切断によって感染端末を速やかにネットワークから分離する。一方で電源を落とすとメモリ上の揮発性情報や実行中のプロセスの痕跡が失われるため、原則として電源は入れたままとし、直ちに管理部門やCSIRTへ連絡して指示を仰ぐ。利用者が独断で操作を続けないことが重要である。1は誤り。再起動は痕跡を消し、感染の判断もできないため不適切である。3は誤り。電源の即時切断と媒体の取外しは揮発性証拠を失わせ、専門知識のない者が行えば証拠価値も損なう。4は誤り。共有サーバへ接続すれば感染を他へ広げる危険があり、被害拡大防止に反する。本試験では、隔離と連絡を優先する初動の考え方が繰り返し問われる。