コーディネーションセンターの活動とサービス対象の組合せ|情報セキュリティマネジメント 平成31年 春期午前試験 問2

出典:平成31年春期 午前 問2 分野:セキュリティ / 情報セキュリティ管理
JPCERT/CC "CSIRTガイド(2015年11月26日)" では,CSIRTを活動とサービス対象によって六つに分類しており,その一つにコーディネーションセンターがある。コーディネーションセンターの活動とサービス対象の組合せとして,適切なものはどれか。
活動 サービス対象
インシデント対応の中で,CSIRT間の情報連携,調整を行う。 他のCSIRT
インシデントの傾向分析やマルウェアの解析,攻撃の痕跡の分析を行い,必要に応じて注意を喚起する。 関係組織,国又は地域
自社製品の脆弱性に対応し,パッチ作成や注意喚起を行う。 自社製品の利用者
組織内CSIRTの機能の一部又は全部をサービスのプロバイダとして,有償で請け負う。 顧客
解説

CSIRT(Computer Security Incident Response Team)は、コンピュータセキュリティインシデントに対応するための組織・機能の総称です。広義のCSIRTには、組織内のインシデント対応だけでなく、他組織との調整、分析、自社製品の脆弱性対応、顧客向けのインシデント対応支援など、活動内容やサービス対象が異なる複数の形態があります。

JPCERT/CCの分類では、主に次の6種類があります。

  • 組織内CSIRT:自組織内で発生したセキュリティインシデントに対応します。
  • 国際連携CSIRT:国を代表する形で、国内外のインシデント対応における連絡窓口として活動します。
  • コーディネーションセンター:協力関係にある他のCSIRTとの情報連携や、インシデント対応における調整を行います。
  • 分析センター:インシデントの傾向分析、マルウェア解析、攻撃の痕跡分析、注意喚起などを行います。
  • ベンダーチーム(PSIRT):自社製品の脆弱性に対応し、パッチの作成や利用者への注意喚起などを行います。
  • インシデントレスポンスプロバイダ:セキュリティベンダーやSOCなどが、CSIRT機能の一部又は全部を顧客から有償で請け負います。

このうちコーディネーションセンターは、自らの組織だけを対象とするのではなく、他のCSIRTとの間で情報共有や連絡、対応の調整を行う役割を担います。

したがって、が適切です。

❌他選択肢が誤りの理由
イ:インシデントの傾向分析やマルウェアの解析,攻撃の痕跡の分析を行い,必要に応じて注意を喚起する。/関係組織,国又は地域
⇒分析センターの説明です。インシデントの傾向分析、マルウェア解析、攻撃痕跡の分析などを行い、その結果に応じて注意喚起を実施します。
ウ:自社製品の脆弱性に対応し,パッチ作成や注意喚起を行う。/自社製品の利用者
⇒ベンダーチーム、すなわちPSIRTの説明です。自社製品の脆弱性を調査し、修正プログラムの作成や利用者への情報提供などを行います。
エ:組織内CSIRTの機能の一部又は全部をサービスのプロバイダとして,有償で請け負う。/顧客
⇒インシデントレスポンスプロバイダの説明です。外部の顧客に対して、インシデント対応や監視・分析などのCSIRT機能をサービスとして提供します。
TSUNAGARU-ADVICE

まず押さえたいこと

コーディネーションセンターは、複数のCSIRTの間に立って、インシデント対応に関する情報連携や調整を行う役割を担います。自組織だけを対象に対応するのではなく、他のCSIRT同士をつなぐことが特徴です。

迷ったときの判断軸

「他のCSIRTとの連携・調整」ならコーディネーションセンターと押さえましょう。マルウェア解析や注意喚起を広く行う活動、自社製品の脆弱性対応、顧客向けに有償でCSIRT機能を提供する活動とは役割が異なります。

科目Bにつなげるために

科目Bでは、単独組織だけでは対応しにくいインシデントについて、関係組織や外部CSIRTと情報共有し、対応方針や連絡を調整する場面につながります。インシデント対応では、技術的な分析だけでなく、誰と連携し、どの組織が調整役を担うかも重要だと理解しておきましょう。