なぜ「インシデントのレベル分け」が必要なのか

本コラムは、経済産業省・IPAが策定した「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」について、
その要求事項を中国古典『孫子の兵法』の視点から読み解くシリーズです。

前回は「継続的監視」を取り上げ、異常に気づくことの重要性を整理しました。


第13回:なぜ「継続的監視」が必要なのか

大分類:検知 / 中分類:有害事象の分析(5-2)

インシデントのレベル分けとは何か(SCS評価制度の要求)

SCS評価制度では、セキュリティインシデントについて以下が求められています。

  • インシデントのレベルを定義すること
  • レベルごとの対象範囲を明確にすること


これは単なる分類ではなく、異常を検知した後の判断を決めるための仕組みです。

なぜインシデントのレベル分けが必要か(孫子における考え方)

ここで扱うのは、検知の次の段階です。

前回(5-1)では、


異常に気づくことが重要である

と整理しました。


しかし、異常に気づいただけでは何も決まりません。

同じ「異常」であっても、

  • ログイン失敗が数回発生している状態
  • 不審な通信が一件確認された状態
  • 大量のデータが外部へ送信されている状態

では、


対応の重さはまったく異なります。

孫子は、戦いにおいて極めて重要な能力として、
状況判断を挙げています。


戦況を誤れば、戦いそのものを誤る

という考え方です。

レベル分けの意味

インシデントのレベル分けは、


判断の基準をあらかじめ定義すること

です。

これにより、

  • 優先順位が決まる
  • 対応内容が決まる
  • 判断のばらつきがなくなる

つまり、


迷わず意思決定できる状態を作っています。

なぜ人の判断に任せてはいけないのか

レベル定義がない場合、

  • 担当者ごとに判断が異なる
  • 対応が遅れたり過剰になったりする
  • 組織として統一した行動が取れない

これは兵法的に言えば、


各部隊が独自に戦っている状態です。

対象範囲の意味

SCSはレベルだけでなく、対象範囲の定義も求めています。

これは、

  • どこまで影響しているのか
  • どこまで広がる可能性があるのか

を明確にするものです。


戦場でいえば、戦線の広がりです。

これを誤ると、

  • 戦力を無駄に分散させる
  • 重要な領域を見失う

といった問題が発生します。

レベルと範囲の関係

インシデント対応は、


重大度と影響範囲の組み合わせで決まります。

この二つが揃うことで、

  • 対応の優先度
  • 対応範囲
  • エスカレーションの要否

が即座に判断できます。

注意点・整理

判断基準がない状態

判断基準がない場合、

  • すべてを重大インシデントとして扱う
  • 逆に軽く扱ってしまう
  • 判断に時間がかかる


いずれも対応を誤る原因になります。

5-1との違い

  • 5-1(監視):異常に気づく
  • 5-2(分析):異常の意味を判断する


検知だけでは戦いは始まらず、判断して初めて行動が決まります。

SCS評価制度が求める本質


迷わず判断できる状態を作ることです。

  • 誰が見ても同じ判断になる
  • 即座に対応が決まる
  • 組織として一体で動く

まとめ

インシデント分析とは、

  • 技術的な調査ではなく
  • 意思決定のための設計です


正しく判断できる状態を作ることが、その本質です。


異常に気づいただけでは遅い。
正しく判断できた時点で、勝敗は決まる。

チェック:判断基準は整備されているか

  • ☑ インシデントのレベルが定義されているか
  • ☑ 影響範囲の基準が明確になっているか
  • ☑ 判断が担当者に依存していないか
  • ☑ 対応の優先順位が明確か
  • ☑ エスカレーションの基準が決まっているか

これらに一つでも☑を付けられない場合、
判断が遅れ、対応を誤る可能性があります。


第15回:なぜ「インシデント対応」が必要なのか(近日公開)

参考