【問200】ITパスポート 練習問題|CSIRTとSOCの役割分担
情報セキュリティ 問25/25難易度B(標準)
問題文
マルウェア感染が疑われる事象が起きたときに、被害の拡大防止と復旧を組織として進められるよう、平時から整えておく体制として最も適切なものはどれか。
- 1.情報システム部門の担当者が個別に判断し、必要と考えた場合にだけ経営層へ報告する体制。
- 2.外部のセキュリティ専門会社に連絡し、対応方針の決定をすべて委ねる契約を結んでおく体制。
- 3.感染が確認された端末の利用者本人が、原因の調査と復旧の作業を最後まで担当する体制。
- 4.対応手順と連絡経路をあらかじめ定め、インシデント対応を担う専門チームを設置しておく体制。
解説
正解は4。CSIRT(Computer Security Incident Response Team)は、セキュリティインシデントの受付、対応の指揮、被害拡大の防止、復旧、再発防止までを担う組織内の専門チームである。事故が起きてから体制を作ったのでは初動が遅れるため、平時のうちに連絡経路と対応手順を定めておくことが求められる。なお、通信を常時監視して攻撃の兆候を検知する組織はSOC(Security Operation Center)と呼ばれ、検知を担うSOCと対応を担うCSIRTでは役割が分かれる。1は誤り。担当者個人の裁量に委ねると報告が遅れ、公表や事業停止といった経営判断が必要な事態に間に合わない。2は誤り。外部委託は有効な補完手段だが、公表の要否や事業継続の判断は自組織が担うべきである。3は誤り。感染端末の利用者に調査と復旧を任せると、証拠が失われたり被害が広がったりするおそれがある。ITパスポートでは、SOCが検知、CSIRTが対応という分担で覚えるとよい。