Compact
true
担当領域:脆弱性管理/専門分野:脆弱性管理、PSIRT
脆弱性管理グループにて、PSIRTの運用プロセス改善、社内向けの脆弱性管理を行う基盤作りやツール開発等に従事。CISSP。

サイバーセキュリティ技術統括部の加藤です。
日頃PSIRT(Product Security Incident Response Team)の運用プロセス改善について取り組んでいます。
NECでは、ものづくりをしているグループ会社が数十社あります。グループ会社を含めPSIRT連係を推進しており、脆弱性への対応等に必要な体制作りに取り組んでいます。
本ブログでは、PSIRTで実施すべき基本的な活動や作業について解説します。

はじめに

PSIRTとは、簡単に言うと自社で製造した製品で脆弱性が発見された場合に、脆弱性の深刻度を検討して定め、必要があればパッチや回避策を作ってその情報を展開する、という社内の組織です。
今回、FIRST(Forum of Incident Response and Security Teams[1])から出ているPSIRTのガイドラインから、PSIRTで備えておくべき基本的な内容について探ってみたいと思います。このガイドラインは分量が多く難易度が高い表現が使われており、所属するグループでも理解をするのに時間が掛かりました。そのため、今回はPSIRTで実施すべき基本的な活動や作業について整理してみました。
まず、PSIRTの道標となるガイドラインについて紹介し、その後PSIRTの基本的な活動を実現する成熟度レベル1について述べていきます。

PSIRT Services Frameworkの紹介

PSIRTが持つべき機能や達成すべき成果等 は、FIRSTのPSIRT Services Framework[2]というガイドラインにまとめられています。このガイドラインに基づくと、脆弱性発見者、製品開発者や製品を購入した顧客などの社内外のステークホルダー(利害関係者)との調整が図れる体制を整備することができます。

PSIRT Services Frameworkでは、図1のようにPSIRTは1つのOrganisational Foundations(以降、運用基盤)と6つのService Area(以降、サービスエリア)に分類・整理されています。運用基盤は、PSIRTを成立させるために事前に実施すべき前提条件のようなものです。一方サービスエリアは、PSIRTが実施する活動を示しており、大きな括りとして6つに分類・整理されています。サービスエリアには、具体的な作業(サービスと呼ばれている)が記載されています。

出典:PSIRT Services Framework 「Figure1:Organizational Structure」
出典:PSIRT Services Framework 「Figure1:Organizational Structure」
50

図 1  PSIRTの運用基盤とサービスエリア

次に、運用基盤と6つのサービスエリアについて具体的に見ていきます。

【運用基盤】

【サービスエリア】

PSIRTの基本的な活動を実現する成熟度レベル1の紹介

PSIRTのガイドラインは、PSIRTの持つべき機能や達成すべき成果等が網羅的に提示されていますが、すべてを実現することは人材・リソース・予算が限られているため困難なことです。そのため組織の成熟度に合わせて活用していくのが良策といえます。組織の成熟度に合わせた方法論ついては、FIRSTから出されている「Product Security Incident Response Team(PSIRT) Maturity Document[3]」(以降PSIRT Maturity Document)というガイドラインに、3段階の成熟度とそれぞれ提供すべき作業が記載されています。本ブログでは、PSIRTの基本的な活動を実施すべき作業を示す「成熟度レベル1」について詳しく見ていきます。

PSIRT Maturity Documentには、PSIRT Services Frameworkに記載されている運用基盤とサービスエリアのうち図2に示されている内容を備えているべきと記載されています。

出典: PSIRT Maturity Document 「図 1:成熟度レベル 1 の望ましいサービスエリアおよびサービスの⼀覧」
出典: PSIRT Maturity Document 「図 1:成熟度レベル 1 の望ましいサービスエリアおよびサービスの⼀覧」
50

図 2  成熟度レベル1で備えるべき運用基盤とサービスエリア

図1と図2の対応を整理してみると、運用基盤には4つの前提条件「スポンサーシップ」、「ステークホルダー(利害関係者)」、「予算」、「ポリシー」が記載されていることが分かります。また、サービスエリアとしては「脆弱性の発見」、「脆弱性情報のトリアージ」、「対策」、「脆弱性情報の開示」の4つが記載されており、それぞれのサービスエリアには備えるべき作業がピックアップされて記載されていることが分かります。

よく見てみると、成熟度レベル1では、「ステークホルダーエコシステムマネジメント(サービスエリア1)」と「トレーニングと教育(サービスエリア6)」は含まれていません。これは、FIRSTの成熟度の考えとしては、まずは脆弱性の修正を行うことができる体制を整えることがPSIRTとしての基本的な活動である、と設定しているように見受けられます。そのため、基本的な活動を超え、ステークホルダーの理解度や関係性を深める活動が主である「ステークホルダエコシステムマネジメント(サービスエリア1)」については、成熟度レベル1には含めなかったと考えています。また、「トレーニングと教育(サービスエリア6)」については、成熟度レベル1で学んだ内容について新たに増員となるPSIRTメンバや社内のステークホルダーに展開する、という方針のため、学習期間とも設定されている成熟度レベル1に含められていないと考えています。

次に、運用基盤で必要とされる前提条件4つと、各サービスエリアで求められる作業についてみていきます。

【運用基盤】

【サービスエリア】

以上が、PSIRTの基本的な活動として実施すべき作業を示す「成熟度レベル1」で求められる運用基盤の前提条件とサービスエリアの作業になります。

まとめ

FIRSTのPSIRT Services FrameworkおよびPSIRT Maturity Documentを紹介しました。それぞれのドキュメントに記載されている運用基盤とサービスエリアの対応が分かりにくかったので整理し、PSIRTが実施すべき基本的な活動と作業について落とし込んで解説しました。
NECグループでは、PSIRTの運用を改善、拡大していくために、今後もPSIRTの在り方や運用方法について検討を続けていきたいと思います。

参考文献、Web

[1] FIRST Forum of Incident Response and Security Teams
https://www.first.org/

[2] PSIRT Services Framework v1.1
https://www.first.org/standards/frameworks/psirts/FIRST_PSIRT_Services_Framework_v1.1_ja.pdf

[3] Product Security Incident Response Team(PSIRT) Maturity Document
https://www.first.org/standards/frameworks/psirts/FIRST_PSIRT_Maturity_Document_ja.pdf

執筆者プロフィール

執筆者
original
50

加藤 伸一(かとう しんいち)
担当領域:脆弱性管理 専門分野:脆弱性管理、PSIRT

脆弱性管理グループにて、PSIRTの運用プロセス改善、社内向けの脆弱性管理を行う基盤作りやツール開発等に従事。CISSP。