セキュリティチームがどれほど防御を固めても、侵害の発生自体を完全に防ぐことは困難だ。攻撃者は侵入から重要システムへの到達までの速度を年々高めており、設定ミスのあるSaaSアプリや侵害されたアイデンティティーなど、侵入経路も多様化を続けている。新たに公開された脆弱性を悪用する動きも急速で、パッチが適用される前に攻撃が先行するケースも珍しくない。
そこで重要となるのは、侵害発生後の48時間でいかに冷静な意思決定を積み重ねられるかである。ここでの判断の遅れや誤りは、業務停止や財務的損失にとどまらず、法的リスクの増大や規制対応の複雑化にも直結してしまう。例えば侵害を確認した瞬間、パスワードの一斉変更やシステムの停止に踏み切りたくなるが、こうした拙速な対応は攻撃者に察知され、証拠の消失や被害の拡大を招く危険をはらむ。攻撃者に行動を監視されていることを前提に、まずは安全なコミュニケーション手段を確立する必要がある。
本資料では数千件規模の侵害阻止の実績を基に、侵害発生後の最初の48時間で取るべき6つの対応ステップを解説している。誤った初動対応が招く二次被害を避けるためにも、ぜひ詳細を確認してほしい。