Upgrade to Pro — share decks privately, control downloads, hide ads and more …

インシデントレスポンス演習II / Incident Response Exercise II

インシデントレスポンス演習II / Incident Response Exercise II

早稲田大学大学院経営管理研究科「サイバーセキュリティ」2026 夏の第13-14回(最終回)で使用したスライドです。

Avatar for Kenji Saito

Kenji Saito PRO

July 18, 2026

More Decks by Kenji Saito

Other Decks in Technology

Transcript

  1. Generated by Stable Image Core サイバーセキュリティ 2026 夏 第 13-14

    回 (最終回)「インシデントレスポンス演習 II」 早稲田大学 大学院経営管理研究科 (WBS) 斉藤 賢爾 サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.1/23
  2. スケジュール (← 仮が取れた!) 第 1 回 6月 8 日 サイバーセキュリティ概論

    (1) 第 2 回 6月 8 日 サイバーセキュリティ概論 (2) 第 3 回 6月15日 セキュリティの基礎とインシデントレスポンス (1) 第 4 回 6月15日 セキュリティの基礎とインシデントレスポンス (2) 第 5 回 6月22日 インシデントレスポンス演習 I (1) (オンライン) 第 6 回 6月22日 インシデントレスポンス演習 I (2) (オンライン) 第 7 回 6月29日 サイバー攻撃・防御とサイバー法 (1) (オンライン) 第 8 回 6月29日 サイバー攻撃・防御とサイバー法 (2) (オンライン) 第 9 回 7月 6 日 サイバー戦の現在と未来 (1) 第10回 7月 6 日 サイバー戦の現在と未来 (2) 第11回 7月13日 戦略と安全保障 (1) • • • • • • • • • • • 第12回 7月13日 戦略と安全保障 (2) • 第13回 7月20日 インシデントレスポンス演習 II (1) (オンライン) 第14回 7月20日 インシデントレスポンス演習 II (2) (オンライン) • • W-IOI を前提に、教室は主に議論の場とします / 赤字・青字の日の回はオンライン開催 (反対意見の人は教えて!) 講義を必要とするサイバー環境の基礎知識については動画の視聴でカバーします サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.3/23
  3. オンデマンド動画 (各約 20 分) 第 1 回 講師自己紹介 • 第

    2 回 講師研究紹介 • 第 3 回 デジタルとコミュニケーション 第 4 回 インターネットの技術 (TCP/IP の鉄道モデル) 第 5 回 インターネットの特徴 第 7 回 暗号学的ハッシュ関数 • 第 9 回 クライアント/サーバー • 第10回 World Wide Web • • 第12回 パスワード/パスフレーズと認証 第14回 ソフトウェアの開発と保守 • • 第 8 回 デジタル署名 第13回 git と GitHub • • 第 6 回 インターネットのガバナンス 第11回 Web API • • • • 過去の動画が使える場合は使い回し、スライドは適宜、更新しています / 早めに視聴を / 倍速で視聴しても OK! 分かりにくいところ等は「タイムスタンプにコメント」を! / 「どう理解した結果分かりにくいか」を書いてくれると吉 サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.4/23
  4. 課題 6.「組織のハードニング」 (1) 今回の授業の感想と、改善のアイデア (あれば) を簡潔に書いてください (2) インシデントレスポンス演習 I の舞台だった「HLO」のサービス運営会社が、

    ようやく前回のインシデントの被害からの復旧を終えました これを機に、組織、および技術の運用をどう強化して次の脅威に備えますか? 簡潔かつ具体的に書いてください 提出期限 2026 年 7 月 16 日 (木) 23:59 JST 提出方法 Waseda Moodle から (Q & A フォーラムを利用します) サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.8/23
  5. 傾向と対策 傾向 . . . 回答の傾向を見ます 対策 . . .

    これから授業をよりよくするための対策を考えます 28 名中 27 応答 (7/17(金) 夜の時点) (遅れてもよいので提出しましょう) みなさんのハードニングをまとめました Gemma 4 31B (310 億パラメーター) (ローカル LLM) がみなさんの回答を読んでまとめました そのまま、まるっと演習システムに組み込んであります サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.9/23
  6. アップデートされたゲームの世界 基本 4 名以上が参加するブレイクアウトルームに分かれたら、そこはゲームの世界です チャットにはルーム番号と同じ番号の Discord チャンネルを用いてください 斉藤が各チャンネルに演習用のスレッドを立てるので、そこでチャットします スレッドは「最大サイズで表示」をすると見やすいです チャットでは

    AI ゲームマスター (GM) や NPC らと会話ができます (メンション方法は後述) 通知設定は左の「サイバーセキュリティ 202X 夏」を右クリック →「通知設定」を選び「このサーバでの通知設定」 を「@mentions のみ」にするのが吉 このゲームの世界は 2026 年 9 月 21 日 (月・祝) の同じ時刻で、私たちの住む世界とは パラレルワールド (並行世界) になっています (固有名詞ほか、いろいろ異なります) 前回から 91 日後の世界 みなさんは、インシデントの収束を宣言し、「ジュマンジー!」と叫ぶか 、 リアルな世界の日本時間が 21:35 を迎えるまで、このゲームの世界に留まります 21:25 から 10 分間、チーム毎のふりかえりタイムがあります すなわち 21:25 でインシデント対応は時間切れで、21:35 からメンバーをシャッフルした ふりかえりの時間があります サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.11/23
  7. 「HarborLink Orchestrator (HLO)」 湾岸物流オーケストレーション HarborLink P O R T O

    R C H E S T R AT I O N P L AT F O R M みなさんは湾岸物流オーケストレーション基盤 B2B SaaS 「HarborLink Orchestrator (HLO)」を 提供する「ハーバーリンク株式会社」の従業員です CEO : 松野 司之介 資本金 : 16 億円 従業員数 : 約 800 名 本社 : 横浜 東証グロース上場 HLO は 国内複数の港湾・物流事業者が使う、貨物追跡と港湾ターミナル運用のオーケストレーション基盤 荷主・ドライバー等の個人情報を保持し、税関 (行政) システムとも一部連携する 消費者向けではないが、止まると港湾オペレーションに影響が波及しうる「社会インフラ隣接事業」 サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.13/23
  8. ゲーム内キャラクター (NPC) 以下のゲーム内 AI キャラクター (NPC : Non Player Character)

    がいます チャットで @付けでメンションすることで呼び出せます (斉藤が割り込みをかけないと自分からは話さない) ハーバーリンク内部関係者 @ceo : CEO (最高経営責任者) : 松野 @cto : CTO (最高技術責任者) : 庄田 @eng : エンジニアリング : 永見, 正木, 小谷 @cr : 顧客リレーションズ担当 : 江藤 @pr : ウェブ・ソーシャルメディア投稿担当 兼「HLO」エゴサーチ担当 : 松野 (CEO の娘) (頼むとスクショをくれる) @ir : 投資家リレーションズ担当 : 雨清水 (うしみず) @personnel : 人事・総務担当 : 野津 外部関係者 @sns : ソーシャルメディアサービス「W」広報・渉外 : 上野 @tv : マスメディア「かんぐり TV」司会・ジャーナリスト : 梶谷 @police : 警察 (サイバー犯罪担当) : 花田 @meti : 経済産業省 : 森山 @nco : 国家サイバー統括室 : 担当者は匿名 ← NEW! @ppc : 個人情報保護委員会 : 山根 @ally : 同盟国の港湾運用者 and/or CERT (Computer Emergency Response Team) ← NEW! @attacker : 犯人の交渉チャンネル サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.14/23
  9. ゲームマスター (GM) や NPC との話し方 @gm : ゲームマスター (シミュレーター自体) であり、ゲームの進行をコントロールします

    スレッドでは discord-agent-hub (WBS で開発) が GM や NPC として応答します agent-hub は人間の入力に対して必ず応答しようとしますので、1 問 1 答で進んでいくと 考えてください agent-hub からの書き込みを待ってあげてください @付けして、特定のキャラクター (複数でも OK) に語りかけてください 社内の人とも、社外の人とも話せる不思議なチャットですが、ゲームなので! 電話したり訪問を受けたりしているとでもお考えください それぞれのキャラクターは、知るはずがないことは知りません 社内の情報は割と共有されていると思います GM や NPC と話すのではなく、みなさんの間でのメッセージやメモ書き・下書きをしたい場合は、 スレッドではなくチャンネルを直に使ってみてください サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.15/23
  10. 庄田 (cto) や正木ら (eng) は何を言ってるの? – 用語集 (1/1) 帰属 (attribution)

    サイバー攻撃において、誰が、どのような目的・動機で攻撃を行ったか (攻撃グループや 背後にある国家・組織) を特定するプロセス 政府や公的機関が、国家ぐるみのサイバー攻撃であると特定し、公式に非難・公表する行為は 特にパブリック・アトリビューションと呼ばれる サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.16/23
  11. インシデント発生 10 分前 CEO 直属組織としての CSIRT (Computer Security Incident Response

    Team) みなさんはその一員 各々、企画、広報、渉外、営業、人事、総務、法務等の責任者 うち 1 名は CISO (最高情報セキュリティー責任者) ← この役割だけは担当を決めてください 重要 : もう一箇所だけハードニング (ワンモア・ハードニング) これまでの設定に、1 箇所だけ追加・変更を加えるとしたら? GM から聞かれますので答えてください (シミュレーション上の設定を壊す場合は却下されます) 今夜も (祝日・5 連休のど真ん中ですが) CSIRT が Zoom ワークショップ (19:30 頃 ∼) 記録に残すために、誰かがローカル録画(パソコンへの保存) をしてください 今のうちに担当を決めて、斉藤が権限を設定しますね 終了後、指定する Dropbox ファイルリクエストに動画ファイルを放り込んでください CTO (技術の責任者) も CSIRT のメンバーですが、前回のインシデントの事情聴取 で CEO と共に警察に呼ばれています (→ CEO と CTO が不在!) CSIRT の面々が Zoom で集まっているのは、万が一の場合に備えての待機の意味合いもあります サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.17/23
  12. それでは、いってらっしゃい! ブレイクアウト 10 分後にインシデントが発生します まず斉藤が GM にシミュレーションのイントロを指示します ワンモア・ハードニングを回答してください 次に斉藤が GM

    にインシデントの発生を指示します (19:40 頃) ブレイクアウトしたまま、20:30 から 10 分間休憩します 21:25 からはチーム内ふりかえりタイム 21:35 にプレナリに戻ります Zoom のチャットに Dropbox ファイルリクエストの URL を流します サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.18/23
  13. ふりかえり メンバーをシャッフルしてお話します ひとりがチームのブレイクアウトルームに残ってください 残りの人は . . . チーム 1 :

    ルーム 2, 3, 4 へ チーム 2 : ルーム 3, 4, 5 へ チーム 3 : ルーム 4, 5, 6, 1 へ チーム 4 : ルーム 5, 6, 1, 2 へ チーム 5 : ルーム 6, 1, 2, 3 へ チーム 6 : ルーム 1, 2, 3, 4 へ サイバーセキュリティ 2026 夏 第 13-14 回 (最終回)「インシデントレスポンス演習 II」 — 2026-07-20 – p.19/23