1.10.4標準
管理者アカウントの不審な操作を検知した。
証拠を残しながら被害拡大を止める。
初動として適切な組み合わせはどれか。
× 不正解
クラウドの初動では、認証情報の封じ込め、ログと状態の保全、影響範囲の確認を並行する。
詳細解説
誤り証拠を残さず全ログと全資源を即時削除する。
調査と復旧を不可能にする。
全削除は証拠も復旧手段も失う。
誤り不審な管理者にさらに広い権限を与える。
被害を拡大する。
権限拡大は被害を広げる。
正しい該当認証情報を無効化・ローテーションし、監査ログと資源状態を保全して影響範囲を調べる。
封じ込めと証拠保全を同時に進める。
認証情報を封じ、証拠を保全し、影響範囲を調べる。
誤り検知を無効化して通常運用へ戻す。
攻撃継続を見逃す。
検知無効化は攻撃を見逃す。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s\n' 'contain credentials, preserve evidence, assess scope'期待される結果
contain credentials, preserve evidence, assess scope理解のポイント
- 封じ込め
- 証拠保全
- 影響範囲
確認時の注意
- 確認環境: クラウドインシデント対応の概念確認
基礎のおさらい
初動順序
手順は組織のIR計画に従い、封じ込めと保全を調整する。
再発防止
根本原因、権限、MFA、監査設定を見直す。
問題IDKL-102-1178
確認環境クラウドインシデント対応の概念確認
最終技術確認2026-08-20
誤り・権利侵害を報告