要約

  • RFC 2350は、CSIRTが対象、報告経路、憲章、権限、方針、サービスを説明するための公開テンプレートを示した。
  • その説明が作るのは合理的な期待である。受理、確認、帰属、根絶、復旧、連携には、それぞれ案件固有の証拠が要る。

1998年6月のRFC 2350(BCP 21)は、対応チームに対する誤解を減らすために作られた。チーム名、住所、時刻帯、営業時間、電話、電子メール、公開鍵、使命、サービス対象、支援組織、権限、対応方針、情報開示、通信手段、サービス、報告様式を一つの説明文書にまとめる。

この仕組みは緊急時の前に入口を見えるようにする。個別事案について何が実行されたかは記録しない。

営業時間は応答時刻ではない

RFCは休日予定や24時間ホットラインの有無まで明らかにするよう求める。これにより、即時対応を期待してよい条件は分かる。しかし送信、公開システムへの到着、チームからの確認、トリアージ判断は別々の時点である。

公開説明が示せるのは経路と予定された可用性までだ。その後には配送記録、チケット生成、受領通知、判断時刻が必要になる。支援水準は作業負荷や情報の完全性によって変わり得るともRFCは述べる。「24時間受付」は「この報告をリアルタイムで処理した」と同義ではない。

報告は確認済みインシデントより先にある

RFC 2350のトリアージは、受け取った報告の解釈と優先順位付け、進行中の案件や傾向との関連付け、実際にインシデントが起きたかと範囲の判断を含む。確認は受付の後段に置かれている。

FIRST CSIRT Services Framework 2.1ではさらに、報告受理、インシデント分析、アーティファクト・フォレンジック分析が別サービスになっている。初期情報からは、追加資料の要求、誤設定や機器故障、誤報、別組織への転送、詳しい分析という異なる分岐が生じる。

受付番号は申告が処理系に入ったことを示せる。申告内容の真偽は示さない。確認には、報告を「確認済み」に変えた証拠と判断が要る。

対象範囲と制御権限は一致しない

RFC 2350は、支援する利用者、サイト、ネットワーク、組織を示す constituency と、実際に介入できる authority を分ける。コミュニティ型CSIRTは助言的な場合があり、組織内CSIRTでも対象内の全システムを操作できるとは限らない。

したがって報告を受ける資格から、端末の隔離、証拠媒体の確保、ベンダーへの強制、パッチ適用、再稼働の決定権は導けない。CSIRTが助言し、システム所有者が実行する場合がある。外部チームへ連絡しても、相手の確認までは支配できない。

重要な措置は、実行者、権限者、実行結果と結び付ける必要がある。隔離の提案は隔離完了ではない。永続化の除去依頼は除去の証明ではない。

サービス名ごとに必要な事実が違う

RFCはインシデント対応をトリアージ、調整、解決に分ける。トリアージは評価と確認、調整は開示方針に基づく情報分類と必要な関係者への通知を扱う。解決は通常、追加的または任意のサービスであり、技術支援、原因と影響の根絶、復旧支援を含み得る。

これは自動的に完了へ進む工程表ではない。チームが分析しても対象システムを操作しない場合がある。通知しても相手が受け取ったかは別である。根絶方法を示しても最終状態を検証していない場合がある。RFC自身のSecurity Considerationsは、個別インシデントの反応そのものではなく、CSIRTが提供する反応の適切な説明を扱う文書だと明記する。

FIRSTも、報告受理、分析、フォレンジック、緩和と復旧、調整、危機管理支援を分ける。また、特定チームの能力、処理容量、成熟度、品質を評価しない。用語の整備は実績証明ではない。

調整方針は攻撃者を特定しない

RFC 2350の協力・開示方針は、誰と何を共有するかを説明する。しかし攻撃者を認定する仕組みではない。帰属には技術的痕跡、時系列、インフラ、人物・組織の証拠、情報、対立仮説、制度上または法的な基準が関わり得る。

RFC 3227は証拠収集と保全を別の課題として扱い、関連システムと証拠源の特定を求める。FIRSTもインシデント分析とフォレンジック分析を区別する。サービスを提供すると書くだけでは、案件の証拠は生まれない。

「報告を受け付け、外部と調整する」は窓口の説明である。「この案件を行為者Xに帰属した」には、日付、方法、範囲、確度、根拠が必要だ。

復旧は観測して閉じる

RFC 2350は recovery を、影響を受けたシステムとサービスを事件前の状態に戻すための援助とする。「援助」は、CSIRTが復旧作業と最終判断を単独で所有するという意味ではない。

2025年4月確定のNIST SP 800-61 Rev. 3は、復旧措置の選択と実施、復元用資産の確認、重要サービスと通常運用の確認、復旧後の監視、資産の完全性検証、基準による復旧終了宣言、記録完成を挙げる。

サービス一覧の「復旧支援」はこれらを証明しない。ログイン画面が戻っても、根本原因の除去、潜伏手段の消滅、データの完全性、依存サービスの整合は別に確認しなければならない。

出典と限界

  • RFC 2350:CSIRT説明テンプレートと、対象、権限、トリアージ、調整、任意の解決支援の区別。
  • FIRST CSIRT Services Framework 2.1:後年のサービス分類。特定チームの能力や品質を評価しない。
  • NIST SP 800-61 Rev. 3:現在の対応・復旧に必要な実行と検証。
  • RFC 3227:証拠収集と保全の独立した指針。

本稿は特定のCSIRTを監査せず、応答時間も測定しない。サービスが実行されなかったとも主張しない。公開説明だけでは実行を証明できないという境界を示す。