コーディネーションセンターの活動とサービス対象の組合せ|情報セキュリティマネジメント 平成31年 春期午前試験 問2
出典:平成31年春期 午前 問2
分野:セキュリティ / 情報セキュリティ管理
JPCERT/CC "CSIRTガイド(2015年11月26日)" では,CSIRTを活動とサービス対象によって六つに分類しており,その一つにコーディネーションセンターがある。コーディネーションセンターの活動とサービス対象の組合せとして,適切なものはどれか。
| 活動 | サービス対象 | |
| ア | インシデント対応の中で,CSIRT間の情報連携,調整を行う。 | 他のCSIRT |
| イ | インシデントの傾向分析やマルウェアの解析,攻撃の痕跡の分析を行い,必要に応じて注意を喚起する。 | 関係組織,国又は地域 |
| ウ | 自社製品の脆弱性に対応し,パッチ作成や注意喚起を行う。 | 自社製品の利用者 |
| エ | 組織内CSIRTの機能の一部又は全部をサービスのプロバイダとして,有償で請け負う。 | 顧客 |
TSUNAGARU-ADVICE
まず押さえたいこと
コーディネーションセンターは、複数のCSIRTの間に立って、インシデント対応に関する情報連携や調整を行う役割を担います。自組織だけを対象に対応するのではなく、他のCSIRT同士をつなぐことが特徴です。
迷ったときの判断軸
「他のCSIRTとの連携・調整」ならコーディネーションセンターと押さえましょう。マルウェア解析や注意喚起を広く行う活動、自社製品の脆弱性対応、顧客向けに有償でCSIRT機能を提供する活動とは役割が異なります。
科目Bにつなげるために
科目Bでは、単独組織だけでは対応しにくいインシデントについて、関係組織や外部CSIRTと情報共有し、対応方針や連絡を調整する場面につながります。インシデント対応では、技術的な分析だけでなく、誰と連携し、どの組織が調整役を担うかも重要だと理解しておきましょう。
CSIRT(Computer Security Incident Response Team)は、コンピュータセキュリティインシデントに対応するための組織・機能の総称です。広義のCSIRTには、組織内のインシデント対応だけでなく、他組織との調整、分析、自社製品の脆弱性対応、顧客向けのインシデント対応支援など、活動内容やサービス対象が異なる複数の形態があります。
JPCERT/CCの分類では、主に次の6種類があります。
このうちコーディネーションセンターは、自らの組織だけを対象とするのではなく、他のCSIRTとの間で情報共有や連絡、対応の調整を行う役割を担います。
したがって、アが適切です。
❌他選択肢が誤りの理由イ:インシデントの傾向分析やマルウェアの解析,攻撃の痕跡の分析を行い,必要に応じて注意を喚起する。/関係組織,国又は地域
⇒分析センターの説明です。インシデントの傾向分析、マルウェア解析、攻撃痕跡の分析などを行い、その結果に応じて注意喚起を実施します。
ウ:自社製品の脆弱性に対応し,パッチ作成や注意喚起を行う。/自社製品の利用者
⇒ベンダーチーム、すなわちPSIRTの説明です。自社製品の脆弱性を調査し、修正プログラムの作成や利用者への情報提供などを行います。
エ:組織内CSIRTの機能の一部又は全部をサービスのプロバイダとして,有償で請け負う。/顧客
⇒インシデントレスポンスプロバイダの説明です。外部の顧客に対して、インシデント対応や監視・分析などのCSIRT機能をサービスとして提供します。