まず、利用しているクラウドサービスにインシデントが発生した場合、どのような影響が生じるかを特定し、最低限必要な対応事項を決定しておくと、何か発生した際に適切な対応がとれます。
利用しているクラウドサービスの運営企業(提供事業者)においてセキュリティインシデントが発生した場合、以下のような対応が考えられます。
【情報収集】
運営企業の公式情報(ステータスページ・メール通知等)を確認し、インシデントの範囲・影響・対応状況を把握します。
【影響範囲の特定】
自社のデータや業務への影響有無を確認します。
特に個人情報が含まれるデータがインシデントの対象となっているかを確認することが重要です。
【内部報告・エスカレーション】
組織内のインシデント報告フローに従い、情報セキュリティ担当者や上長への報告を行います。
【個人情報が漏えいした可能性がある場合】
個人情報保護法上の報告・通知義務の要否を確認します。
漏えい等の事案が一定の基準を満たす場合、個人情報保護委員会への報告及び本人への通知が義務付けられています。
【審査機関への報告要否の確認(ISMS・Pマーク取得組織の場合)】
当該インシデントが認証範囲に影響を与えると判断される場合、審査機関への報告が必要となることがあります。
【代替措置の検討】
インシデントの状況によっては、利用サービスの一時停止や代替手段への切り替えを検討します。
代替手段については、事前に準備ができていないと対応が難しいケースがあります。
【その他】
インシデントの発生原因がクラウドサービス選定時に考慮できるような内容であれば選定基準の見直し等を検討します。