情シス担当者がひとりで職場のセキュリティを守っている中小企業では、セキュリティインシデントが発生した瞬間に「何から手をつければいいのか」がわからなくなりがちです。社員から「変なファイルを開いてしまった」と報告が来ても、確認すべき項目も、連絡すべき相手も、止めるべきシステムも、頭の中で整理できないまま時間だけが過ぎていく——そういった場面は決して珍しくありません。
CSIRTを設置しておけば、こうした場面で「誰が何をするか」がある程度決まっている状態にできます。大企業の専任チームのような体制でなくても、情シス1人体制の中小企業でも、最低限の仕組みを整えることは十分に可能です。
この記事では、CSIRTの概念から設置手順・役割分担・初動フローの作り方まで、中小企業の現実に合わせて解説します。

CSIRTとは?インシデントへの「組織的な対応力」を持つ仕組み
CSIRT(Computer Security Incident Response Team:シーサートと読む)は、セキュリティインシデントの検知・初動対応・封じ込め・復旧・再発防止を担う組織の総称です。
もともとは1988年にモリスワームと呼ばれるワームプログラムがインターネット全体を麻痺させたことをきっかけに、Carnegie Mellon大学内に世界初のCSIRT(CERT/CC)が設立されました。日本では1996年にJPCERT/CCが設立され、以降、大企業を中心にCSIRTの設置が進んできました。
CSIRTという言葉は「組織」を指しますが、必ずしも専任スタッフが揃った独立部門である必要はありません。兼務でも、少人数でも、「インシデントが起きたときに誰が動くか」が明確になっていれば、それがCSIRTとして機能します。
SOCとCSIRTの違い
混同されやすい概念にSOC(Security Operations Center:セキュリティオペレーションセンター)があります。SOCとCSIRTの役割の違いをまとめると次のとおりです。
| 観点 | SOC | CSIRT |
|---|---|---|
| 主な役割 | 常時監視・脅威検知 | インシデント対応・収束・再発防止 |
| 活動タイミング | 平常時から継続的に稼働 | インシデント発生後を中心に活動 |
| 必要な資源 | SIEMツール・監視要員 | 対応フロー・連絡網・訓練経験 |
| 中小企業での現実 | 導入コストが高く外部委託が前提 | 最小限の体制でも整備可能 |
中小企業にとって現実的なのは、まずCSIRTとしての対応フローを整備し、余力があれば監視体制(SOC的な機能)を外部に委託するという順序です。
「うちの規模ではCSIRTは不要」は誤解
中小企業のセキュリティ担当者と話すと、「CSIRTは大企業の話」「専任チームを作る人員も予算もない」という声をよく聞きます。しかし、これは少し誤解があります。
IPAの「情報セキュリティ10大脅威 2026」でも、ランサムウェアや標的型攻撃は中小企業を含む幅広い組織を対象としています。攻撃者は組織規模を問わず、アクセス可能なシステムを狙います。それにもかかわらず、「チームがない」という理由でインシデント対応の準備をしないのは、むしろリスクを高める選択です。
CSIRTを「専任組織」と捉えるのではなく、「インシデントが起きたときの役割分担と行動フローの仕組み」として捉えれば、情シス1人体制でも整備できます。必要なのは、人員でなく「決め事」です。
中小企業のCSIRT設置4ステップ
中小企業でCSIRTを設置する際は、以下の4ステップで進めると現実的です。
1. スコープと役割分担を定義する
まず「誰がCSIRTのメンバーか」と「それぞれが何を担当するか」を明文化します。
情シス1人体制の会社でも、インシデント対応には複数の役割が必要です。1人が全部を抱えると対応が遅れるため、他部門からも最低限の役割分担を確保します。
一般的なCSIRTの役割構成の例は以下のとおりです。
・インシデントマネージャー(調整役): 対応全体の指揮・進捗管理・経営層への報告を担当する。情シス担当者が兼務するケースが多い。
・テクニカルハンドラー(技術対応): 感染端末の隔離・ログ調査・脆弱性の特定などを担当する。情シス担当者が主体となる。
・コミュニケーションハンドラー(対外連絡): 顧客・取引先・警察・監督官庁への連絡を担当する。総務担当者や代表が担うことが多い。
・法務・コンプライアンス確認者: 個人情報保護法に基づく通知義務の確認、契約上の義務の整理を行う。顧問弁護士や社外専門家でも可。
情シス1人体制では、インシデントマネージャーとテクニカルハンドラーを1人が兼務し、コミュニケーション系の役割を総務担当者・代表と分担するのが現実的です。
# CSIRT役割分担シート(例: 従業員10名以下の中小企業) # ロール | 担当者 | 連絡先(内線/携帯) # --------------------------+--------------+-------------------- # インシデントマネージャー | 田中(情シス) | 090-XXXX-XXXX # テクニカルハンドラー | 田中(情シス) | 090-XXXX-XXXX # コミュニケーション担当 | 鈴木(総務) | 090-XXXX-XXXX # 代表・経営承認 | 社長 | 090-XXXX-XXXX # 法律・契約確認 | ○○法律事務所 | 03-XXXX-XXXX # ISP/クラウドベンダー連絡 | 田中(情シス) | サポート番号を別途記録
2. インシデント対応フローを整備する
役割が決まったら、次は「インシデントが発生したときに誰が何をするか」をフロー図またはチェックリストとして整備します。
インシデント対応フローの基本フェーズは以下の6段階です。
・検知・報告: 社員からの報告、アラート、外部からの通知などでインシデントを把握する。
・初期評価: 被害範囲・重大度・影響システムを素早く判断する。
・封じ込め: 感染端末のネットワーク切断、アカウントの停止など、被害の拡大を止める。
・根絶: マルウェアの除去、脆弱性の修正、侵入経路の特定と対処をする。
・復旧: バックアップからのデータ復元、システムの再稼働を行う。
・事後対応: 再発防止策の立案、関係者への報告、対応手順の振り返りを実施する。
中小企業では、この6フェーズを「1枚のA4シート」にまとめることをおすすめします。詳細なマニュアルより、インシデント発生時に一目で確認できる簡潔なフローのほうが実際に役立ちます。
「フェーズ → やること → 担当者 → 確認事項」を表形式で整理しておくと、混乱した状況でも迷わず動けます。
セキュリティインシデントの種類と初動対応の基本については、別記事で詳しく解説しています。
3. 連絡体制・エスカレーション先リストを整備する
インシデント発生時は、社内だけでなく社外への連絡も必要になります。あらかじめ連絡先一覧を整備しておかないと、「警察の電話番号は?」「クラウドのサポート窓口はどこ?」と探しているうちに時間を浪費します。
整備しておくべき連絡先は以下のとおりです。
・警察サイバー犯罪相談窓口: 都道府県警察の#9110、または各都道府県警察の相談窓口に連絡する。
・JPCERT/CC インシデント報告: フォームから報告できる(公式サイト参照)。
・IPA(情報処理推進機構)相談窓口: ウイルス・ランサムウェア等の相談を受け付けている。
・ISP(インターネットプロバイダー)緊急連絡先: DDoS・不正送信等の場合に必要。
・クラウドサービス(AWS/Azure/GCP等)サポート: アカウント侵害・異常課金の場合に連絡する。
・顧問弁護士・法務相談先: 個人情報漏洩通知義務の確認のために必要。
・損保(サイバー保険)担当者: 保険適用手続きを早期に開始するために連絡する。
・基幹システム・ソフトウェアベンダー: 製品固有の技術サポートを依頼する。
これらを社内の共有フォルダに「インシデント対応連絡先リスト」として保存しておきます。インターネットにアクセスできなくなる状況も考慮して、印刷版も用意しておくと安心です。
4. 年1回の演習で対応力を維持する
CSIRTの仕組みを整備しても、実際に使わなければ形骸化します。年に一度、模擬インシデントを設定して対応フローを実際に試す「インシデント対応演習(TTX:Tabletop Exercise)」を実施することをおすすめします。
TTXは大規模な演習設備がなくても、会議室に関係者が集まり「このシナリオだったらどう動くか」を議論するだけで実施できます。
シナリオの例は以下のとおりです。
・ランサムウェアに感染した疑いがある端末が1台発見された
・取引先から「御社のメールアドレスから不審なメールが届いた」と連絡が来た
・クラウドストレージへの不審なアクセスログが検出された
・WebサイトまたはVPN管理画面に第三者がログインした痕跡がある
演習後は「実際に対応できたか」「対応フローのどこが使いづらかったか」を振り返り、手順書を改善します。これを繰り返すことで、実際のインシデント時に落ち着いて動ける体制が育ちます。
中小企業でも今日からできること
完璧なCSIRTを一度に整備しようとすると、負担が大きすぎて手が止まります。まずは以下の3点から着手することをおすすめします。
・連絡先リストを作る: 警察・JPCERT/CC・サポート窓口など、インシデント時の連絡先を今日中にまとめる。リストは印刷して手元に保管する。
・役割分担を決める: 「インシデントが起きたら誰に連絡するか」を社内で合意しておく。情シス担当者が不在の場合の代替担当者も決めておく。
・初動の3つのルールを社員に周知する: 「おかしいと思ったらすぐ情シスへ報告」「疑わしい端末はネットワークから切断」「自分で判断して削除しない」の3点を全社員に徹底する。
まずこの3点だけ整備すれば、インシデント発生時の被害を大きく減らせます。残りのフロー整備は、それ以降に少しずつ充実させていけば十分です。
よくある誤解と注意点
・「CSIRTは専任者が必要」は誤解: 兼務でも機能します。重要なのは役割の明確化であり、人員の多さではありません。
・「手順書さえあれば十分」は危険: 手順書は演習で実際に使ってみることで初めて有効になります。使ったことのない手順書は、有事の際に役立たないことが多いです。
・「インシデント後に連絡先を調べればいい」は時間ロス: パニック状態で連絡先を検索している時間は、貴重な封じ込め時間の損失になります。
・「外部委託すれば万全」は過信: MSSPやSOCサービスを外部委託しても、社内の窓口担当者が存在しなければ連携が機能しません。外部サービスの内側に社内の対応担当者が必要です。
・「バックアップがあれば被害は最小限」は半分だけ正しい: バックアップは復旧手段であり、封じ込めや原因究明は別の話です。バックアップから復旧しても、侵入経路を塞がなければ再感染のリスクが残ります。

本記事のまとめ
| ポイント | 内容 |
|---|---|
| CSIRTの本質 | 専任チームでなく「役割分担と対応フローの仕組み」 |
| 中小企業での設置方法 | 役割分担→フロー整備→連絡先リスト→年次演習の4ステップ |
| 今日から始めること | 連絡先リストの作成・役割分担の合意・社員への初動ルール周知 |
| 最大の落とし穴 | 手順書を作ったまま演習しないこと |
CSIRTは「組織」でなく「仕組み」です。情シス1人体制でも、今日から少しずつ整備できます。インシデントが起きてから慌てて体制を作るのでは遅すぎます。小さくてもいいので、動ける状態を先に作っておくことが、中小企業のセキュリティを守る現実解です。
インシデント対応に関連して、SOC(セキュリティオペレーションセンター)の役割と活用方法もあわせてご覧ください。
PR
詳解 インシデントレスポンス(Steve Anson/石川朝久訳)
インシデント発生時に何をすべきかを体系的に解説した実践書。CSIRTを整備した後の具体的な対応手順を深く学びたい方に最適な1冊です。
