サイバー攻撃が巧妙化・複雑化する現代において、「インシデントは100%防止することはできない」という「事故前提」の考え方に基づいた対応体制の整備が急務となっています。その中核を担う組織・機能が CSIRT(シーサート:Computer Security Incident Response Team) です。
本記事では、セキュリティの専門家がいない組織でもゼロからCSIRTを立ち上げ、実効性の高いチームへ育て上げるための具体的手順とポイントを分かりやすく解説します。
1. まず知っておくべき「CSIRTを巡る5つの誤解」
CSIRTを検討するにあたり、最初に陥りがちな「5つの誤解」を解いておくことが成功への第一歩です。
- 「CSIRTとは独立した専門部署である」という誤解 CSIRTは必ずしも独立した「部署」である必要はなく、「機能」として存在していれば問題ありません。実態としては、情シス・法務・広報・総務などの兼務メンバーで構成される「仮想チーム(自衛消防団モデル)」が主流です。
- 「事後対応(インシデントレスポンス)だけを行う」という誤解 インシデント発生時の対応(事後対応)はCSIRT業務の一部にすぎません。平時の脅威情報収集やパッチ適用などの「事前対応型サービス」、教育・訓練などの「セキュリティ品質管理サービス」を含む包括的なインシデントマネジメントを担います。
- 「同業他社をそのまま真似すればいい」という誤解 CSIRTには共通の絶対的な「規格」が存在しません。組織内のパワーバランスや歴史的背景、企業文化に強く依存するため、同業他社の模倣ではなく自社に合ったモデルを設計する必要があります。
- 「セキュリティベンダーに丸投げすればいい」という誤解 24時間監視(SOC)や高度なフォレンジック調査などの技術的作業を専門業者へ委託(アウトソーシング)するのは非常に有効です。しかし、事業停止の判断や社内外への説明・調整といった「経営上の意思決定や通訳機能」は自社組織で行う必要があります。
- 「最初から完璧な組織を作らなければならない」という誤解 最初から全拠点や高度な機能を網羅しようとすると頓挫します。後述する「スモールスタート」で、まずはできる範囲から実績を重ねることが重要です。
2. CSIRT構築の6ステップ(ロードマップ)
日本シーサート協議会(NCA)が公開している「CSIRTスターターキット v3.0」に基づき、構築から運用までの6ステップ(STEP 0〜5)を進めます。
【構築フェーズ】
STEP 0: プロジェクト立ち上げ ➔ STEP 1: 現状把握(AS-IS) ➔ STEP 2: 企画立案(TO-BE) ➔ STEP 3: 実装・承認
【運用・改善フェーズ】
STEP 4: 運用・周知 ➔ STEP 5: 継続的再検討
STEP 0:CSIRT構築プロジェクトの立ち上げ
- 目的の明確化:CSIRT構築のきっかけやゴールを設定します。
- 体制整備:IT部門などのコアメンバーに加え、経営層、法務、広報、総務、人事などの関連部門を巻き込んだプロジェクト体制(ステークホルダー)を整理します。
STEP 1:情報収集と現状把握(AS-ISの整理)
- 自社の現状分析:社内の既存セキュリティポリシー、BCP(事業継続計画)、IT資産リスト、ログ管理状況、過去のトラブル履歴などを収集・整理します。
- 課題の抽出:SWOT分析などを活用し、インシデント発生時のボトルネックや意思決定権限の所在を洗い出します。
STEP 2:CSIRT企画立案(TO-BEの設計)
- ミッションと名称の定義:「自組織名-CSIRT」などの名称を定め、活動の軸となるミッション(目的)や行動指針を明文化します。
- 体制モデルの選択:部門内モデル、バーチャル組織モデル、独立組織モデルの中から自社に合う形態を選びます。
- 権限とエスカレーション:ネットワーク切断やシステム停止といった「封じ込め」の判断権限者や、経営層への報告ルートを定義します。
- サービス範囲(コンスティチュエンシー)とトリアージ基準:まずは「本社の主要システム」のように対象範囲を絞り(スモールスタート)、扱うインシデントのレベル判定基準(トリアージ基準)を作成します。
STEP 3:CSIRT構築(実装と承認)
- ドキュメント化:企画内容を取りまとめ、RFC 2350テンプレート等を参考に「CSIRT記述書」を作成します。
- 経営層の承認と予算・手順書の確保:経営層から公式な承認を得て発足させ、業務手順書(SOP)や連絡先リスト、必要なシステム・トレーニング環境を調達します。
STEP 4:CSIRT運用(活動開始と社外連携)
- 社内周知:連絡窓口(PoC)や提供可能なサービス内容を社内に広くアナウンスします。
- 社外コミュニティ加盟:日本シーサート協議会(NCA)やFIRSTなどのコミュニティに加盟し、他社CSIRTとの情報連携体制を確立します。
STEP 5:CSIRT再検討(継続的改善)
- 短期改善:運用からのフィードバックに基づき、手順書の更新や自動化を随時行います。
- 中長期改善:成熟度評価モデル(SIM3など)を活用し、サービス対象範囲の拡大やチームの能力向上を図ります。
3. 人手不足を克服する「要員配置」と「役割分担」
「専門家がいない」組織でもCSIRTを編成するためのポイントは、役割の整理と兼任の工夫です。
「前提スキル」と「追加教育スキル」の切り分け
要員登用にあたっては、最初から高度なセキュリティ技術を求める必要はありません。
- 任用前提スキル:基礎的なITリテラシー(ITSSレベル2程度)と、社内外と適切に調整できるコミュニケーション能力・チームプレイ能力を最優先にします。
- 追加教育スキル:登用後にOJTや外部研修(TRANSITSなど)を通じて専門技術を段階的に習得させます。
少人数で回す「5つの兼任グループ」
CSIRTに必要な19の役割を、以下のような5つのグループに集約して兼任させることで、小規模体制でも効率的に運用できます。
- グループ1(連絡・全体統括):社内外PoC、コマンダー(全体統括)、トリアージ担当
- グループ2(SOC/フォレンジック):リサーチャー(情報収集)、キュレーター(分析)、フォレンジック担当
- グループ3(セキュリティ戦略・評価):脆弱性診断士、ソリューションアナリスト
- グループ4(資産管理・教育):セルフアセスメント担当、教育・啓発担当
- グループ5(インシデント対応):インシデントマネージャー、インシデントハンドラー
主要なインシデント対応ロールのミッション
- PoC(Point of Contact:連絡窓口):チームの「顔」として社内外との連絡を一本化し、信頼関係(Web of Trust)を築く窓口。
- インシデントコマンダー:事業影響を考慮し、システム停止や対外公表などの最終意思決定を下す指揮官。
- インシデントマネージャー:対応プロセスの進行管理、ログ記録、技術情報をビジネス言語へ翻訳して報告するハブ。
- インシデントハンドラー:現場で直接ログの解析や感染端末のネットワーク隔離、復旧作業にあたる実行部隊。
4. インシデントに強くなる「平時の備え」と「ツールの活用」
平時の5大業務(事前予防の重要性)
有事に迅速に動くため、CSIRTは平時から以下の業務を推進します。
- 脅威・脆弱性情報の収集・分析:IPAやJPCERT/CC等からの最新情報を収集し、自社資産への影響を特定。
- 注意喚起と教育・訓練:不審メールへの注意喚起や、報告率向上を意識した標的型メール訓練の実施。
- 対応手順のメンテと机上演習:マニュアルの定期見直しと、関係部署を巻き込んだワークショップ形式の訓練。
- 社内外の信頼関係維持:NCA等の会合への参加や、社内関係部門との密なコミュニケーション。
- 経営層への定期レポート:平時の活動実績やリスク状況を可視化し、予算や要員を確保。
演習(訓練)の重要性と頻度
マニュアルの不備や連絡ルートの漏れを検証するため、最低でも「年1回以上」の訓練実施が推奨されます。初回の演習では無理に判断を求めず「対応フローを最後まで一通り体験すること」に重点を置き、2回目以降に判断を伴う実戦的なシナリオへステップアップさせることが成功のコツです。
EDR・SIEMの役割と外部委託の切り分け
- EDR(Endpoint Detection and Response):端末の異常挙動をキャッチし、即時にネットワークから隔離・証拠保全する「末端の盾」。
- SIEM(Security Information and Event Management):社内の各種ログを一元管理・相関分析し、攻撃の予兆や全体像をあぶり出す「ログの砦」。
- 切り分けの鉄則:これら高度なログ監視(SOC業務)や技術解析は外部ベンダーへ委託し、自社CSIRTは「自社業務への影響を考慮した判断」と「意思決定層へのエスカレーション」に集中するのが最も効率的です。
まとめ
CSIRT構築で最も大切なのは、理想の組織図にこだわりすぎず、「まずはできることから始める(スモールスタート)」ことです。
既存のIT担当者や関連部署の兼務からスタートし、社内外の信頼関係を育みながら段階的に機能を強化していきましょう。まずは自社のセキュリティ関連文書や資産の棚卸し(STEP 1)から、最初の一歩を踏み出してみてください
