CSIRTワークショップ・シナリオ演習
トレーニングのポイント
CSIRT(インシデント対応)演習とは
サイバー攻撃に関する状況付与により、発生しているインシデントへの対応検討を行う演習です
- 参加者はインシデントが発生した際に、その対応として、関係者間でどのような対応を実施すべきかの検討や、検討事項が実施できるか等の確認を実施します
- サイバー攻撃演習を通して気づいた点や反省点を振り返り、課題等の抽出を実施します
CSIRT演習の必要性
①様々な判断と連携が求められる
サイバー攻撃への対応には、様々な状況判断、対処や関係者間の連携が必要です
②演習なしでは緊急時に動けない
サイバー攻撃演習を実施していないと、不測の事態が発生した緊急時に担当者が適切に行動することができません
「知っている」だけでなく「動ける」状態へ。演習の繰り返しが対応力を高めます。
本トレーニングは、一般社団法人日本シーサート協議会の「サイバー攻撃演習訓練実施マニュアル」に準拠しています。
こんな組織にオススメ
CSIRT(インシデント対応チーム)の経験値を向上させたい組織
CSIRT(インシデント対応チーム)と経営層の連携をシミュレーションしたい組織
実際のインシデント時に有機的に機能する体制を作りたい組織
よくある課題
CSIRTを立ち上げたが、演習をおこなったことがない
CSIRTの演習を行っているが、シナリオがマンネリ化している・バリエーションが少ない
インシデント対応の経験がある人がいない/偏っている
経営層への報告ラインを試したことがない
工場・営業拠点など現場を含めた全社対応を検証したい
習得できるスキル
インシデント対応の流れと各フェーズで行うこと
「攻撃かもしれない」事象を把握する
・異常やアラートを検知
・発見者・関係者からの 連絡を受付
・何が起きているかの初期把握
事象を分析し、対応の要否・優先度を判断
・ログ調査などで状況を分析
・影響範囲・被害の予測
・対応すべきか/優先度を判断
どう対応するか、方針を決める
・対応のタイムラインを整理
・社内ルール・ポリシーに基づき判断
・誰が何を担うか役割を確認
システムを戻し、再発を防ぐ
・優先順位に基づいた復旧
・原因の特定と除去
・再発防止策の検討・実施
社内外への報告・公表を検討
・経営層・関係者への報告
・取引先・顧客への連絡要否
・対外公表・広報対応の検討
演習概要一覧
演習対象範囲や内容は目的・組織に応じて選ぶことが可能です
例:
CSIRTメンバー
CSIRTメンバー+情報システム部門
CSIRTメンバー+情報システム部門+ 緊急対策本部(各部門担当者)
CSIRTメンバー+情報システム部門+ 緊急対策本部(各部門担当者)+営業・工場などの現場部門
CSIRTワークショップ
入門
座学+ワークショップで基礎と役割を学ぶ
インシデント対応に関わるかた
座学+ワークショップ
2~3時間
1回
CSIRTシナリオ演習:初級①
初級
CSIRT・情シスの初動判断と影響予測
CSIRT、情報システム部門
事前公開
2~3時間
2回
CSIRTシナリオ演習:初級②
初級
CSIRT・情シスの初動判断と影響予測+各部門との社内連携・役割行動
CSIRT、情報システム部門、各部門の対応窓口担当者
事前公開
2~3時間
2回
CSIRTシナリオ演習:中級①
中級
ノンストップ進行/想定外への対応判断
CSIRT、情報システム部門
一部公開
2~3時間
2~3回
CSIRTシナリオ演習:中級②
中級
ノンストップ進行/想定外への対応判断+外部公開の検討・内部調整
CSIRT、情報システム部門、各部門の対応窓口担当者
一部公開
2~3時間
2~3回
CSIRTシナリオ演習:中級③
中級
ノンストップ進行/想定外への対応判断+外部公開の検討・内部調整+経営層への報告と経営判断・指示
CSIRT、情報システム部門、各部門の対応窓口担当者、経営層
一部公開
2~3時間
2~3回
CSIRTシナリオ演習:上級
上級
個社オリジナル非公開シナリオで総合実戦
CSIRT、情報システム部門、各部門の対応窓口担当者、経営層
非公開
3~4時間
5~6回