【情報セキュリティマネジメント】セキュリティ対応組織と外部機関、分かれ目は「何を対象にするか」|SOC・CSIRT・PSIRT・JPCERT/CC

SOC、CSIRT、PSIRT、JPCERT/CC、J-CRAT、J-CSIPは、名前だけで覚えると役割が混ざりやすい用語です。

見分けるポイントは、何を対象にし、何をする組織・取組みなのかです。まず組織内の役割と外部の支援・共有機関を分け、その後に監視、インシデント対応、製品脆弱性対応、調整、救援、情報共有へ切り分けます。

読み終えるころには、事例に出てくる組織・取組みを対象と役割から見分け、届出の受付先と調整役を取り違えずに判断できるようになります。

先に結論:対象と中心的な役割で見分ける

組織・取組み 主な対象 中心となる役割
SOC ログ、通信、アラートなど 監視・検知・分析
CSIRT 定められた対象範囲のインシデント インシデント対応・調整
PSIRT 自組織が提供する製品・サービス 製品脆弱性の受付・評価・修正・公表調整
JPCERT/CC 国内が関係するインシデント、製品脆弱性など 報告受付、対応支援、関係組織との調整
J-CRAT 主に国家支援型と推定される標的型攻撃 被害組織への分析・助言・レスキュー支援
J-CSIP 参加組織が提供するサイバー攻撃情報 IPAを情報ハブとする情報共有

実際の組織では、SOCとCSIRTの機能を統合したり、一部を外部サービスへ委託したりする場合があります。問題文で示された対象と役割を確認します。

1.SOC:監視・検知・分析を担う

SOCは、SGシラバスではSecurity Operation Centerと表記されています。

ネットワーク、サーバ、端末、クラウド、セキュリティ製品などから得られるログやアラートを監視し、不審な事象を検知・分析します。

  • ログ・アラートの監視
  • 異常の検知
  • 誤検知かどうかの切り分け
  • 事象の分析
  • 必要な情報の整理
  • CSIRTなどへの連携

SOCが全社的なインシデント対応方針を単独で決定するとは限りません。監視・分析で得た情報を、対応を担当する組織へつなぐことが重要です。

2.CSIRT:インシデント対応を支える

CSIRTはComputer Security Incident Response Teamの略です。

CSIRTは、定められた対象範囲に対して、インシデントの予防、検知、対応などに関するサービス・支援を提供する組織又は機能です。

企業内CSIRTであれば、自組織のインシデントについて報告を受け、情報システム、法務、広報、総務、経営陣などの関係者と対応を調整します。

SOCが異常を検知・分析し、CSIRTが組織としての対応を調整するという分担は代表例です。

ただし、SOCとCSIRTの境界は組織によって異なります。

緊急時に被害拡大防止の措置を直ちに行う場合でも、必要な報告・連絡・エスカレーションまで省略するという意味ではありません。

3.PSIRT:自社製品・サービスの脆弱性へ対応する

PSIRTはProduct Security Incident Response Teamの略です。

中心となる対象は、自組織が開発・提供・販売する製品やサービスに存在するセキュリティ上の脆弱性です。

外部の研究者や利用者などから報告を受けた場合、例えば次の活動を調整します。

  • 脆弱性報告の受付
  • 影響する製品・バージョンの確認
  • リスク・深刻度の評価
  • 修正や回避策の検討
  • 開発・品質保証・法務などとの連携
  • 利用者への情報提供や公表の調整

「製品の脆弱性」ならPSIRT、「企業内のインシデント対応」なら企業内CSIRTが手掛かりです。

4.NISCはNCOへ改組された

現行SGシラバスVer.4.1の用語例には、内閣サイバーセキュリティセンター(NISC)が掲載されています。

一方、NISCは2025年7月1日に改組され、現在は国家サイバー統括室(NCO:National Cybersecurity Office)が設置されています。

NCOは、サイバーセキュリティ戦略本部の事務局、政府情報システムに対する監視・分析や助言、サイバーセキュリティ政策の総合調整などを担います。

したがって学習上は、

  • 現行SGシラバスに記載される名称:NISC
  • 現在の組織:NCO
  • NISCとNCOを別々に現存する二組織とは考えない

と整理します。

5.JPCERT/CC・J-CRAT・J-CSIP

外部の三つは、いずれも国内の組織を支える取組みですが、担う役割が違います。

JPCERT/CC:インシデント対応を調整・支援する

JPCERTコーディネーションセンター(JPCERT/CC)は、国内が関係するインシデントについて報告や相談を受け付け、対応支援、状況把握、分析、関係組織への連絡・調整などを行います。

JPCERT/CCへのインシデント報告・相談は、行政機関への法令上の報告や警察への被害相談とは目的の異なる窓口です。事案によっては、複数の連絡・報告が必要になります。

J-CRAT:標的型攻撃の被害低減を支援する

J-CRAT(サイバーレスキュー隊)は、主に国家支援型と推定される標的型サイバー攻撃について、被害の低減や攻撃連鎖の遮断を支援するIPAの活動です。

2025年4月以降、企業・組織からのセキュリティインシデント相談はIPAの企業・組織向けサイバーセキュリティ相談窓口で受け付けています。標的型攻撃の事案も、必要に応じてJ-CRATのレスキュー活動へつながります。

したがって、J-CRATを一般的な相談受付窓口の名称とだけ覚えるのではなく、標的型攻撃の被害組織を専門的に支援する活動として押さえます。

J-CSIP:参加組織間で攻撃情報を共有する

J-CSIP(サイバー情報共有イニシアティブ)は、IPAを情報ハブとして、参加組織からサイバー攻撃情報を集約・分析し、必要な匿名化等を行った上で参加組織間の情報共有につなげる取組みです。

見分けるときは、

  • JPCERT/CC:インシデント対応の調整・支援
  • J-CRAT:標的型攻撃の被害低減支援
  • J-CSIP:参加組織間の情報共有

と整理します。

6.届出の受付はIPA、製品脆弱性の調整はJPCERT/CC

SGシラバスには、コンピュータウイルス届出制度、コンピュータ不正アクセス届出制度、ソフトウェア等の脆弱性関連情報に関する届出制度が明示されています。届出の受付は、いずれもIPAセキュリティセンターが担当します。

届出 主な対象 受付
コンピュータウイルス ウイルスの発見・感染被害など IPA
コンピュータ不正アクセス 不正アクセス被害など IPA
脆弱性関連情報 ソフトウェア製品・ウェブアプリケーションの脆弱性 IPA

ソフトウェア製品の脆弱性では、代表的に次のように役割が分かれます。

発見者
IPAが届出を受け付ける
JPCERT/CCが製品開発者との調整を行う
→ 条件を満たした対策情報がJVNで公表される

この届出から公表までの枠組みを情報セキュリティ早期警戒パートナーシップといいます。

届出された情報が全て直ちにJVNへ掲載されるわけではありません。

また、ウェブアプリケーションの脆弱性では、IPAが受付後にウェブサイト運営者へ連絡するなど、ソフトウェア製品とは受付後の流れが異なります。

7.科目Bでの使われ方

科目Bでは、組織名の暗記ではなく、連絡先や役割を取り違えていないかを判断する材料として使われます。

事例文の合図 確認すること
監視チームが不審通信を検知し、そのまま対応方針まで決めた 対応の判断を誰が行うことになっているか
自社アプリの脆弱性を外部の研究者から報告された 受付・評価・公表調整を担う体制があるか
標的型攻撃らしいので専門窓口へ直接相談した 現在の相談受付窓口はどこか
製品の脆弱性を見つけたのでJPCERT/CCへ届け出た 届出の受付はIPA、開発者との調整はJPCERT/CC

担当者としては、まず対象(ログか、自組織のインシデントか、自社製品か)を確認し、次に必要な役割を切り分けます。外部機関への連絡は、行政機関への法令上の報告や警察への被害相談とは目的が異なるため、必要な連絡先が漏れていないかを上位者や関係部署と確認します。

次の順で確認します。

  1. 対象は何か

ログ・アラート、自組織のインシデント、自社製品、外部の被害組織などを確認します。

  1. 必要な役割は何か

監視、対応調整、製品脆弱性対応、外部調整、被害支援、情報共有のどれかを確認します。

  1. SOC・CSIRT・PSIRTのどれか

監視ならSOC、企業内の対応調整ならCSIRT、製品脆弱性ならPSIRTが手掛かりです。

  1. JPCERT/CC・J-CRAT・J-CSIPのどれか

調整・対応支援、標的型攻撃の救援、情報共有を分けます。

  1. 届出の受付と調整を混同していないか

ソフトウェア製品の脆弱性では、IPAが受付し、JPCERT/CCが製品開発者との調整を行います。

よくある取り違え

誤った理解 正しい整理
SOCが全社の対応方針を単独で決める SOCは監視・分析が中心で、必要な対応組織へ連携する
CSIRTはログ監視だけを行う インシデント対応に関するサービス・調整を担う
PSIRTは社内システムだけを守る 自組織が提供する製品・サービスの脆弱性が中心
NISCとNCOは現在も別々に存在する NISCは2025年7月にNCOへ改組された
J-CRATは現在の一般的な相談受付窓口名 現在の相談受付はIPAの企業・組織向け窓口。J-CRATは専門的なレスキュー活動
J-CSIPは被害組織へ直接レスキューする 参加組織間の攻撃情報共有が中心
製品脆弱性の届出受付はJPCERT/CC 受付はIPA、製品開発者との調整はJPCERT/CC
届出すれば必ず直ちにJVNへ掲載される 確認・調整等を経て公表される

まとめ

  • SOCは監視・検知・分析を中心とする
  • CSIRTは定められた対象範囲のインシデント対応を支える
  • PSIRTは自組織が提供する製品・サービスの脆弱性対応を担う
  • SOCとCSIRTの役割分担は組織によって異なり、連携が重要
  • 現行SGシラバスにはNISCが掲載されているが、現在はNCOへ改組されている
  • JPCERT/CCはインシデント対応の調整・支援、J-CRATは標的型攻撃の被害低減支援、J-CSIPは情報共有
  • 2025年4月以降、IPAの企業・組織向けサイバーセキュリティ相談窓口がインシデント相談の受付窓口となっている
  • ウイルス、不正アクセス、脆弱性関連情報の届出はIPAが受け付ける
  • ソフトウェア製品の脆弱性では、IPAが受付し、JPCERT/CCが製品開発者との調整を行う
  • 科目Bでは、対象・役割・連携先の順に確認する

関連記事

  • C3-T01:情報セキュリティガバナンスと組織体制
  • C3-T05:ISMSのPDCAと運用
  • C3-T08:認証・評価制度
  • C5-T02:脆弱性管理とCVSS
  • C5-T09:ログ管理と監視
  • C6-T01:インシデントハンドリングの4段階
  • C6-T02:初動対応とエスカレーション

本記事は、2026年8月3日時点のSGシラバスVer.4.1を基準に作成しています。

参考資料

  • IPA「情報セキュリティマネジメント試験(レベル2)シラバス Ver.4.1」
  • 国家サイバー統括室「概要」
  • IPA「サイバーレスキュー隊 J-CRATについて」
  • IPA「サイバー情報共有イニシアティブ J-CSIPについて」
  • IPA「コンピュータウイルス・不正アクセスに関する届出について」
  • IPA「脆弱性関連情報の届出」
  • JPCERT/CC「インシデント対応とは」
  • FIRST「CSIRT Services Framework」
  • FIRST「PSIRT Services Framework」

関連する問題


コメント

タイトルとURLをコピーしました