内部不正発生時(疑い含む)の一般的な初動対応は、以下のとおりです。
※組織内のルールなどがある場合は、そちらを優先してください。
0. 社内での報告、相談(従業員向け)
内部不正を確認したことについて、組織内で定められたインシデント報告フローに従い、担当者(上長やセキュリティ部門など)に報告し、指示を仰いでください。
1. 被害拡大の防止
内部不正による被害拡大を防ぐため、システムへのアクセス制限など必要な対応を行いましょう。
2. 証拠の保全
内部不正者のシステム上での行動ログや利用端末などの証跡を確保・保全します。
3. 関係各所への連絡・相談
被害状況などに応じて関係各所に連絡、相談を行います。
連絡、相談が想定される組織として例えば以下が考えられます。
・警察への通報、相談
・(法規制などの定めがある場合)所管省庁への被害状況の報告
・(外部への影響、被害がある場合)取引先やお客様への報告
また、二次被害の可能性がある場合には、関係者に対して二次被害防止のための注意喚起を行うことが望まれます。(迷惑メール送付、なりすましログイン、不正決済の可能性 など)
※個人情報が含まれる場合、別途個人情報に関わるインシデントのコンテンツを参照。
4. 調査
保全した証拠から内部不正による影響を把握するとともに、情報や機器の持ち出しなどが行われた場合は、それらが流出・売買されていないかの確認なども併せて実施します。
5. 再発防止策の実施
調査結果を踏まえ、各システムの認証方式の強化やアクセス権の見直し、ログ取得などによる監視体制の強化など、必要な再発防止策を実施します。