
インシデント対応|「攻撃されたあと」に何をする?
2026-08-17 ・ 実践
どれだけ守っても、事故はゼロにできません。大事なのは「起きたあと、どう動くか」。それを決めるのがインシデント対応です。
対応の流れ
インシデント対応の基本ステップ
検知
異常に気づく
封じ込め
被害を広げない
根絶
原因を取り除く
復旧
業務を元に戻す
そして最後に教訓(振り返り)。同じ事故をくり返さないよう、原因と対応を記録・改善します。
誰が動く?=CSIRT
組織のセキュリティ事故対応チームを**CSIRT(シーサート)**と呼びます。平時は備え(訓練・監視)、有事は司令塔として動きます。
慌てて電源を切らない
感染に気づくと電源を切りたくなりますが、証拠(ログ)が消えたり被害が悪化することも。事前に「誰が・何を・どの順で」動くかを決めておくのが肝心です。
報告義務も増えている
初動
連絡体制を決めておく
記録
時系列で証拠を残す
報告
法令・当局への報告義務
個人情報漏えいや重要インフラでは、当局への報告義務があります(日本の新制度でさらに強化)。