PSOE#1(incident-response)

PSOE#1(incident-response)

SOC アナリストが Google SecOps Cases で新規ケースを受領しました。アラートは EDR からのマルウェア検知で、感染ホストは経理部門の業務 PC です。最初に実施すべき対応はどれですか。

ディスカッション 0

正解:B

正解の根拠

Google SecOps Cases ではトリアージの第一歩としてケースの優先度を確認し、ステータスを New から Opened に遷移して担当者を割り当てます。これにより SLA 計測が開始され、後続の封じ込めや調査が追跡可能になります。

ステップ操作
1Priority 確認
2Status を Opened へ
3Assignee 設定

不正解の理由

  • A: Playbook 全停止はトリアージ前の判断としては過剰な対応です。
  • C: 即時再起動は揮発性証拠を消失させ、初動として不適切です。
  • D: 物理切断とフォレンジック軽視は証拠保全の原則に反します。

参考:Work with cases


コメント

コメント

コメントする

目次