情報セキュリティマネジメント 2026年 科目A 問02
問題文
組織的なインシデント対応体制の構築を支援する目的で JPCERT コーディネーションセンターが作成したものはどれか。
選択肢
ア:CSIRTマテリアル(正解)
イ:ISMSユーザーズガイド
ウ:証拠保全ガイドライン
エ:組織における内部不正防止ガイドライン
🔒 解説は解答すると表示されます
CSIRTマテリアル【情報セキュリティマネジメント解説】
正解の理由
JPCERT コーディネーションセンター(JPCERT/CC)は国内外のサイバーインシデント対応を支援する組織です。ここが作成・公開する資料の代表が、組織のインシデント対応体制構築を支援する「CSIRTマテリアル」です。CSIRT(Computer Security Incident Response Team:コンピュータセキュリティインシデント対応チーム)は、インシデントの発見・対応・連絡・復旧を担う組織やチームを指します。したがって、インシデント対応体制の構築支援という目的に最も合致するのは ア の CSIRTマテリアルです。
解法ステップ
- 問題の目的を確認:組織的な「インシデント対応体制の構築」を支援する資料を探す。
- 各選択肢の作成主体と目的をイメージする:どの資料が「インシデント対応チームの作り方・運用」に関するかを考える。
- キーワード照合:インシデント対応 → CSIRT。JPCERT/CC は CSIRT 支援資料を出す代表的機関であるため結び付く。
- 他の選択肢が別目的のガイドであることを確認して除外する。
選択肢別の誤答解説
- ア CSIRTマテリアル
- 正解。CSIRT の設置・体制設計、役割分担、連絡網、手順(プレイブック)や訓練法など、組織のインシデント対応体制構築を直接支援する内容です。
- イ ISMSユーザーズガイド
- ISMS(Information Security Management System:情報セキュリティマネジメントシステム)は組織全体の情報セキュリティ管理の枠組みを指します。ユーザーズガイドは ISMS の導入や運用支援であり、インシデント対応の一般方針には触れることがあるが、具体的な CSIRT の作り方や運用手順を主体にはしていません。目的がやや広義です。
- ウ 証拠保全ガイドライン
- 証拠保全(インシデント発生時のログや端末の保存など)は重要ですが、これはインシデント対応の一要素に過ぎません。組織的な体制構築全体を支援する文書ではなく、手続きや法的観点に偏る場合が多いです。
- エ 組織における内部不正防止ガイドライン
- 内部不正防止は不正行為(横領や情報漏えい等)の抑止・検出が主眼です。インシデント対応体制(CSIRT の設計や報告フロー)とは目的が異なります。
よくある誤解
- CSIRT と ISMS を混同する
- ISMS は「安全に管理するための仕組み全般」です。CSIRT は「インシデント発生時に動くチーム」で、ISMS の中の一要素として位置付けられることが多いです。
- 証拠保全ガイドラインがあれば組織のインシデント対応は十分と考える
- 証拠保全は重要ですが、役割分担や連絡経路、訓練、コミュニケーション計画など体制全体がなければ対応は混乱します。
- JPCERT/CC が全てのセキュリティガイドを作ると思う
- JPCERT/CC はインシデント対応支援に強いが、ISMS 関連や内部統制の細かな指針は別の機関(例えば経済産業省や業界団体など)が作成することもあります。
補足コラム
CSIRTマテリアルに含まれる典型的な内容(職場での運用イメージ付き)
- 役割と責任:誰が一次対応するか、経営層の報告ライン(例えば総務が一次受付→ITまたはCSIRTへエスカレーション)。
- 連絡網と外部連携:社内連絡先リスト、法執行機関やJPCERT/CCへの連絡窓口。
- プレイブック(手順書):種類別(マルウェア感染、情報漏えい、DoS攻撃など)の初動手順。
- 訓練と演習:テーブルトップ演習(机上演習)で手順を確認しておくこと。
- 証拠保全の基礎:ログの保存や端末の隔離方法の基本ルール。
小規模組織では、まず「誰に連絡するか」「重要資産(顧客情報など)をどう守るか」を明確にし、外部専門家やJPCERT/CC に相談できる体制を作ることが現実的です。
FAQ
Q. CSIRT は必ず社内に作るべきですか?
A. 規模や業種によります。小規模なら専任チームではなく、対応メンバーを決めた「仮設CSIRT(チーム)」で十分です。外部の専門サービスやJPCERT/CC を連携先にする選択肢もあります。
A. 規模や業種によります。小規模なら専任チームではなく、対応メンバーを決めた「仮設CSIRT(チーム)」で十分です。外部の専門サービスやJPCERT/CC を連携先にする選択肢もあります。
Q. CSIRT と SOC(Security Operations Center)の違いは?
A. SOC は日常的に監視して脅威を検出する運用部門(監視が主)。CSIRT はインシデントが発生した際の対応・復旧を行うチーム(対処が主)。小さな組織では役割が兼任されることもあります。
A. SOC は日常的に監視して脅威を検出する運用部門(監視が主)。CSIRT はインシデントが発生した際の対応・復旧を行うチーム(対処が主)。小さな組織では役割が兼任されることもあります。
Q. CSIRT マテリアルはどこで入手できますか?
A. JPCERT/CC の公式ウェブサイトで公開されています。組織の実情に合わせてプレイブックをカスタマイズして使います。
A. JPCERT/CC の公式ウェブサイトで公開されています。組織の実情に合わせてプレイブックをカスタマイズして使います。
Q. 初めて体制を作るときの優先事項は?
A. 1) 緊急連絡先の明確化、2) 初動フロー(誰が何をするか)、3) 重要資産の洗い出し、4) 連絡・報告のテンプレート作成、の順で整備すると現場が回りやすくなります。
A. 1) 緊急連絡先の明確化、2) 初動フロー(誰が何をするか)、3) 重要資産の洗い出し、4) 連絡・報告のテンプレート作成、の順で整備すると現場が回りやすくなります。
関連キーワード: JPCERT/CC、CSIRT、インシデント対応、インシデントレスポンス、証拠保全、プレイブック、組織体制、テーブルトップ演習、SOC、ISMS

\ せっかくなら /
情報セキュリティマネジメントを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

