Upgrade to Pro — share decks privately, control downloads, hide ads and more …

【インシデント入門】サイバー攻撃を受けた現場って何してるの?

Sponsored · Ship Features Fearlessly Turn features on and off without deploys. Used by thousands of Ruby developers.
Avatar for Shumei Ito Shumei Ito
January 28, 2026

 【インシデント入門】サイバー攻撃を受けた現場って何してるの?

20260128 しろおびセキュリティ#1 発表資料

Avatar for Shumei Ito

Shumei Ito

January 28, 2026
Tweet

More Decks by Shumei Ito

Other Decks in Technology

Transcript

  1. そもそもインシデントとは 不正アクセス マルウェア感染 情報漏洩 人為ミス 情報の改ざん サービス停止・妨害 内部不正 ルール違反 主なインシデントの種類

    ※「危険になりそう」な時点でインシデント ※攻撃だけではなく、ミス(誤操作・誤設定など)もインシデント
  2. 今回の攻撃シナリオ(SMSを使ったフィッシング) ① 偽サイト作成 ② 偽サイトへ誘導 するSMSを送信 ③ アカウント入力 ④ アカウント

    窃取 ⑤ 不正ログイン・不正購入 ⑥ 自分のアカウントで購入   されていることに気づく
  3. 今回の攻撃シナリオ(SMSを使ったフィッシング) ① 偽サイト作成 ② 偽サイトへ誘導 するSMSを送信 ③ アカウント入力 ④ アカウント

    窃取 ⑤ 不正ログイン・不正購入 ⑥ 自分のアカウントで購入   されていることに気づく サイトが攻撃を 受けたわけでは無い (というシナリオです)
  4. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 初動段階 ビジネスチーム 技術チーム 初動調査 原因調査 封じ込め 復旧 問い合わせ 確認 ユーザーからの問い合わせをカスタマーサポートが受け、 ECサイト運営に確認依頼をします。 ECサイト運営は調査を開始し、事象の把握に努めます。
  5. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 初動段階 ビジネスチーム 技術チーム 初動調査 原因調査 封じ込め 復旧 問い合わせ 確認 ECサイト運営は不審な点(海外からのIP接続や購入パターン)を調査し、 サイバー攻撃の可能性があればCSIRTへエスカレーションをします。 CSIRTはインシデント宣言し、対応体制の準備を始めます。 エスカレーション(対応要請) ・インシデント宣言 ・対応体制立ち上げ
  6. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 初動段階 ビジネスチーム 技術チーム 初動調査 原因調査 封じ込め 復旧 原因や影響範囲が分からない場合、CSIRTは関係しそうな部門 (今回は認証システム管理やSOC)に協力要請をします。 エスカレーション(対応依頼) ・インシデント宣言 ・対応体制立ち上げ 協力要請 協力要請 問い合わせ 確認
  7. 初動段階で分かるものと分からないもの ▪分かるもの ・SMS ・ECサイト ・購入完了メール   ▪分からないもの ・アクセスした先が偽サイトであること ・偽サイトへアカウントを入力したこと ・攻撃者が自分のアカウントでECサイトへ

     ログインしていること ▪分かるもの ・正しいアカウントでのログイン ・正しい商品購入手続き   ▪分からないもの ・攻撃者が正規ユーザーのアカウントを使っていること ・被害を受けているユーザーの数 ・不正購入された金額 ユーザー側目線 ECサイト側目線 初動調査 原因調査 封じ込め 復旧
  8. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 原因/影響調査 ビジネスチーム 技術チーム CSIRTが各チームに調査指示をします。 このタイミングで連携方法(定時連絡・常時開設 Zoom作成等)の認識を合わせます。 初動調査 原因調査 封じ込め 復旧 状況の共有 調査指示 ログ調査指示 影響範囲・原因調査指示
  9. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 原因/影響調査 ビジネスチーム 技術チーム 各チームは詳細調査を行い、「分かるもの」を徐々に増やしていきます。 CSIRTは情報を集約し、情報が錯綜しないよう状況をコントロールします。 初動調査 原因調査 封じ込め 復旧 状況の共有 調査指示 ログ調査指示 影響範囲・原因調査指示 認証システムが 破られてないか? サポート時のトーク スクリプト作成 情報公開の タイミングは? 他ユーザー の影響は? サイトが改ざん されてないか? 不審な通信 がないか? アクセスログ の確認
  10. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 原因/影響調査 ビジネスチーム 技術チーム 細かい確認は各チーム同士で連携をし、詳細な状況を明らかにしていきます。 初動調査 原因調査 封じ込め 復旧 状況の共有 調査指示 ログ調査指示 影響範囲・原因調査指示 認証システムが 破られてないか? サポート時のトーク スクリプト作成 情報公開の タイミングは? 他ユーザー の影響は? サイトが改ざん されてないか? 不審な通信 がないか? アクセスログ の確認 連 携 連携 連携
  11. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 原因/影響調査 ビジネスチーム 技術チーム 各チームの調査で「分かったこと」は随時CSIRTへ報告します。 初動調査 原因調査 封じ込め 復旧 海外IPからの 購入履歴が他に もあるぞ 海外からのIPはブ ロックしよう 同じような問い 合わせが多いな 攻撃が始まった のはxx日前だ
  12. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる CSIRT インシデント対応の司令塔 原因/影響調査 ビジネスチーム 技術チーム 今回の場合、攻撃者は正規のアカウントを使用しているため、 認証システムやSOCは正規のログしか確認できません。 初動調査 原因調査 封じ込め 復旧 同じような問い 合わせが多いな 攻撃が始まった のはxx日前だ 怪しいものが何も見つからない。 見逃してるのでは・・・(ドキドキ) 海外IPからの 購入履歴が他に もあるぞ 海外からのIPはブ ロックしよう
  13. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる 復旧 ビジネスチーム 技術チーム 各チームの対応が完了したら、CSIRTがインシデントの全容をまとめ、 事象の再確認や対応の振り返り(ポストモーテム)を行います。 CSIRT インシデント対応の司令塔 初動調査 原因調査 封じ込め 復旧 対応の振り返り実施 (ポストモーテム)
  14. 渉外部門 ・カスタマーサポート ・広報 ECサイト運営 サイトの営業に関する 判断と実行を行う 認証システム管理 ログインの仕組みを作る 顧客のアカウント管理をする セキュリティ監視(SOC)

    サイトの異常を見つけて 他のチームに知らせる 復旧 ビジネスチーム 技術チーム ポストモーテムを実施することで組織のインシデント対応能力が向上します。 CSIRT インシデント対応の司令塔 初動調査 原因調査 封じ込め 復旧 対応の振り返り実施 (ポストモーテム) ユーザー保証 方針決め 認証方式 強化の検討 セキュリティ対 応方針決め ・顧客対応 ・状況のサイト掲載 ・メディア対応 検知条件を厳しく して重点監視