[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:05306] Re: セキュリティ指摘を受けたときの正しい対応手順とは



外部からの通報に関して、テクニカルな対応は以下のリンクで発見しました。

http://www.atmarkit.co.jp/fsecurity/rensai/inci04/inci01.html

テクニカルな面ではよくまとまっていると思いました。

しかし、この資料だけではどうしても空白になってしまう箇所がありますね。やは
り、具体的な電話の受け答え方法や、通報者からなにを聞き出すべきなのか、その他
のポイントです。

先方の、電話を受け取った方の対応での問題点を列挙してみました。

1.今回、私の対応した事例では、わたしがどこから情報を得たかを聞いていない
2.社内サーバのネットワークでの役割を外部に漏らしている
3.自分の名前もこちらの名前も聞いていないし、連絡先なども聞き出していない

私の電話を受け取った方は、用件内容を理解したという意味では合格だろうと思いま
すが、上の1-3のところではごっそり減点。プロとしては速攻、落第だろうと思いま
すが、正直なところ、わたしの方の情報提供内容というと、以下の程度。

1.社名、氏名を名乗っている
2.なぜ通報しているか、動機も一応伝えている(セキュリティを守る仕事をしている
職業意識)
3.問題個所の確認方法を伝えて、実際に確認してもらった

こういう電話をかけたとき、けげんな対応をされず、スムースに用件を伝えるにはど
ういう方法をとればいいか、ずっと考えていますが、いまひとつ分かった感じがしな
いのです。うーん、我ながらアマチュア水準ですねー。

具体的に、大きな組織できっちり対応できるという水準は、相当レベルが高いという
ことが間接的ながら理解できたのではありますが。