5インシデント対応
- 5.1インシデントの封じ込めと調査
インシデントのスコープに関する証拠収集(フォレンジックイメージ・アーティファクト)、セキュリティツール(SCC・Google SecOps)でのアラート観測/分析、ツール(Logs Explorer・Log Analytics・BigQuery・Cloud Logging・Cloud Monitoring)によるスコープ分析、他チームとの連携、影響を受けたサービス/プロセスの隔離、フォレンジック分析(Hash・IP・URL・バイナリ=GTI)、セキュリティツール(SCC・Google SecOps SIEM)による根本原因分析を理解します。
- 5.2対応プレイブックとケース管理
自動化に適した対応ステップの決定、脅威プロファイルに基づく高価値なエンリッチメントの優先、プレイブックで活用する統合の評価、最近のインシデントから特定した新たな攻撃パターンへの新プロセス設計、ギャップに基づく新しいオーケストレーション/自動化プレイブックの提案(Google SecOps SOAR)、アナリスト/ステークホルダーへの通知、ケース管理ライフサイクル(対応ステージへの割り当て・エスカレーションのワークフロー・ハンドオフの有効性評価)を理解します。

