CSIRTとは?役割や主な業務内容・構築の手順を解説

サイバー攻撃が高度化・巧妙化する中、不正アクセスやマルウェア感染などのセキュリティインシデントが発生する可能性は高まっています。テレワークの導入やクラウドサービスの発達などにより企業のデジタル化が進む中、情報セキュリティの厳重化は情報資産漏洩などのリスクを抑えるのに必須となっています。高度なサイバー攻撃に素早く対処するために作られた組織がCSIRTです。
この記事ではCSIRTの主な業務内容やSOCとの違い、CSIRTを自社で構築する手順について解説します。
目次
3-2. セ キュリティ人材を社内に用意してチームを構築する
4. CSIRTの構築が難しければアウトソーシングもおすすめ
1. CSIRTとは

CSIRTとは、不正アクセスやウイルス感染など、情報セキュリティに関わるインシデントに対処するために作られた組織です。CSIRTは「Computer Security Incident Response Team」の略語で、「シーサート」と読みます。
CSIRTは、1988年にアメリカで生まれた非常に歴史の古い組織です。アメリカでモリスワームと呼ばれるマルウェアが発生し、対策として米カーネギーメロン大学内で設置された「CERT/CC」が世界初のCSIRTとされています。
1-1. CSIRTが必要とされる理 由
CSIRTが企業に必要とされる理由は、デジタル化に応じて、重要情報などを狙ったサイバー攻撃が巧妙化・増加したためです。2001年頃、各企業での積極的なデジタル化が進められ、セキュリティインシデント発生数が増加するという予測が立てられました。
現代のサイバー攻撃の手口は巧妙化し、企業でセキュリティを強化しても防ぎきれないケースも見られます。セキュリティインシデントが発生し、対処法を間違えると、顧客の個人情報などの情報資産が漏洩し、組織として信頼を失う可能性があります。企業はインシデントが発生した場合に備えてCSIRTを設置し、素早く正しい対処をすることが重要です。
1-2. CSIRTとSOCの違い
企業のセキュリティ対策の組織には、CSIRT以外にもSOCがあります。SOCとは、Security Operation Centerの略称で、「ソック」と読みます。
CSIRTとSOCはインシデントが発生した際には協力して対処を行いますが、それぞれの役割には違いがあります。CSIRTの役割は、インシデントが発生した際に、適切な対応を行い、被害を最小限におさえることです。一方、SOCは社内のネットワークの通信や機器を常時監視し、攻撃の兆候を早期の段階で検知するというセキュリティ強化の役割を担います。
2. CSIRTの役割と主な業務内容

日本シーサート協議会の定義では、CSIRTに類似した組織は消防団です。消防団は普段は火災を防ぐために情報を収集し、火災が発生したときには近隣の消防団と協力して早期に火を消し止めます。また、火災の原因を突き止 め、今後似た原因で火災が発生しないように対処法を共有し、長期的な火災の発生件数を減らす役割を担っています。
同じく、平常時はインシデントについての情報共有を行い、インシデント発生時には影響の拡大を防ぎ、原因分析や再発防止措置の策定をするのがCSIRTの役割です。
CSIRTの具体的な業務内容を、平常時とインシデント発生時に分けて紹介します。
2-1. 平常時のCSIRTの業務
CSIRTは、平常時はインシデント発生時に備える業務を行います。代表的な業務は以下の通りです。
自組織内で行う業務もありますが、日頃から取引のある社外組織との連携や調整を行うこともCSIRTの重要な活動の1つです。平常時にセキュリティインシデント対策を行い、インシデントの予防や発生時の被害抑制を目指します。
2-2. インシデント発生時のCSIRTの業務
セキュリティインシデントの発生時には、CSIRTは被害を最小限に抑え、早期に復旧させるのを目的として活動を行います。インシデント発生時に一番重要な ことはインシデントの早期検知であり、日常的にインシデントを検知するための装置や仕組みを整えておく必要があります。インシデント発生時の代表的な業務は以下の通りです。
インシデントの対応方針は、自組織がどこまでリスクを許容できるかによって決まります。直ちに脅威の排除が必要な場合は、対応マニュアルやチェックリストに従ってネットワークの切断や感染システムの隔離などの復旧対応活動が行われます。
3. CSIRTを自社で構築するための手順
