なぜ「インシデントのレベル分け」が必要なのか
本コラムは、経済産業省・IPAが策定した「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」について、
その要求事項を中国古典『孫子の兵法』の視点から読み解くシリーズです。
前回は「継続的監視」を取り上げ、異常に気づくことの重要性を整理しました。
大分類:検知 / 中分類:有害事象の分析(5-2)
インシデントのレベル分けとは何か(SCS評価制度の要求)
SCS評価制度では、セキュリティインシデントについて以下が求められています。
- インシデントのレベルを定義すること
- レベルごとの対象範囲を明確にすること
これは単なる分類ではなく、異常を検知した後の判断を決めるための仕組みです。
なぜインシデントのレベル分けが必要か(孫子における考え方)
ここで扱うのは、検知の次の段階です。
前回(5-1)では、
異常に気づくことが重要である
と整理しました。
しかし、異常に気づいただけでは何も決まりません。
同じ「異常」であっても、
- ログイン失敗が数回発生している状態
- 不審な通信が一件確認された状態
- 大量のデータが外部へ送信されている状態
では、
対応の重さはまったく異なります。
孫子は、戦いにおいて極めて重要な能力として、
状況判断を挙げています。
戦況を誤れば、戦いそのものを誤る
という考え方です。
レベル分けの意味
インシデントのレベル分けは、
判断の基準をあらかじめ定義すること
です。
これにより、
- 優先順位が決まる
- 対応内容が決まる
- 判断のばらつきがなくなる
つまり、
迷わず意思決定できる状態を作っています。
なぜ人の判断に任せてはいけないのか
レベル定義がない場合、
- 担当者ごとに判断が異なる
- 対応が遅れたり過剰になったりする
- 組織として統一した行動が取れない
これは兵法的に言えば、
各部隊が独自に戦っている状態です。
対象範囲の意味
SCSはレベルだけでなく、対象範囲の定義も求めています。
これは、
- どこまで影響しているのか
- どこまで広がる可能性があるのか
を明確にするものです。
戦場でいえば、戦線の広がりです。
これを誤ると、
- 戦力を無駄に分散させる
- 重要な領域を見失う
といった問題が発生します。
レベルと範囲の関係
インシデント対応は、
重大度と影響範囲の組み合わせで決まります。
この二つが揃うことで、
- 対応の優先度
- 対応範囲
- エスカレーションの要否
が即座に判断できます。
注意点・整理
判断基準がない状態
判断基準がない場合、
- すべてを重大インシデントとして扱う
- 逆に軽く扱ってしまう
- 判断に時間がかかる
いずれも対応を誤る原因になります。
5-1との違い
- 5-1(監視):異常に気づく
- 5-2(分析):異常の意味を判断する
検知だけでは戦いは始まらず、判断して初めて行動が決まります。
SCS評価制度が求める本質
迷わず判断できる状態を作ることです。
- 誰が見ても同じ判断になる
- 即座に対応が決まる
- 組織として一体で動く
まとめ
インシデント分析とは、
- 技術的な調査ではなく
- 意思決定のための設計です
正しく判断できる状態を作ることが、その本質です。
異常に気づいただけでは遅い。
正しく判断できた時点で、勝敗は決まる。
チェック:判断基準は整備されているか
- ☑ インシデントのレベルが定義されているか
- ☑ 影響範囲の基準が明確になっているか
- ☑ 判断が担当者に依存していないか
- ☑ 対応の優先順位が明確か
- ☑ エスカレーションの基準が決まっているか
これらに一つでも☑を付けられない場合、
判断が遅れ、対応を誤る可能性があります。
