Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 13:セキュリティインシデントの対応プロセス

インシデント対応について述べた文として、正しいものはどれか。

  1. インシデント対応では最初の対応が最も重要なため、事後分析は不要である。
  2. インシデント対応ではログの保全が重要であり、原因特定前に可能な限り多くのログを削除しても問題ない。
  3. インシデント対応計画(IRP)は策定後変更する必要がなく、定期的な更新は不要である。
  4. インシデント対応チームは事後的に組織することが効率的であり、事前の準備は不要である。
  5. インシデントの事後分析レポートを作成し、再発防止策を検討し組織の改善に活かすことが重要である。
正解と解説を見る
正解:インシデントの事後分析レポートを作成し、再発防止策を検討し組織の改善に活かすことが重要である。

セキュリティインシデント対応は迅速かつ系統的な対応が重要ですが、対応後の事後分析も組織の継続的改善につながる重要なプロセスです。

インシデント対応フェーズ:

1. 準備(Preparation):
- インシデント対応計画の策定
- 対応チームの組成と教育
- ツール・リソース・連絡先リストの準備

2. 検知と分析(Detection and Analysis):
- 異常検知、アラート監視
- インシデントの確認と分類

3. 封じ込め(Containment):
- 被害の拡大を防止
- 影響範囲の制限
- 短期的・長期的な封じ込め戦略

4. 根絶(Eradication):
- マルウェアやバックドアの削除
- 脆弱性のパッチ適用

5. 復旧(Recovery):
- システムの正常化
- サービスの再開
- 段階的な復旧

6. 事後分析(Post-Incident Activity):
インシデント対応後に実施する重要なプロセスです。

正しいのは「インシデントの事後分析レポートを作成し、再発防止策を検討し組織の改善に活かすことが重要である」です。

事後分析の目的と内容:
- 対応プロセスの評価と改善
- 根本原因分析(RCA)
- 再発防止策の検討と実装
- 報告書・教訓の共有
- 組織全体のセキュリティ向上

このプロセスがなければ、同じインシデントが繰り返される危険があります。事後分析を通じた継続的改善が、組織のセキュリティレベル向上につながります。

その他の選択肢について:
- a の「迅速な対応」も重要ですが、これは最初のインシデント検知時の初期対応を指す
- 事後分析はインシデント対応後の最後で最も重要なステップ
- 両者は補完的であり、両方が必要です

計画の継続的改善:
インシデント対応計画は、事後分析の結果に基づいて、定期的に見直し改善する必要があります。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)