公開済みEvidenceをIdentity / Capability / Credibility / Use Case / Constraints・Current Statusの軸で機械的に集約したものです(新規の主張・推測は含みません)。
Identity
NIST公式Glossary(CSRC)は、incident handling(incident responseと同義に扱われる用語)を「The mitigation of violations of security policies and recommended practices(セキュリティポリシー・推奨実践への違反の低減)」と定義している(出典: CNSSI 4009-2015)。検証待ちincident response - Glossary | CSRC
NIST公式サイト(nvlpubs.nist.gov)によれば、NIST SP 800-61 Rev.3は「Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile」と題され、サイバーセキュリティリスクマネジメント全体にインシデント対応の推奨事項を組み込むことを目的とした公式文書である。検証待ちNIST SP 800-61r3
Netscout公式サイトによれば、NIST SP 800-61モデルにおけるPhase 1(Preparation)は「preventing incidents and ensuring the capability to respond to them(インシデントの予防と対応能力の確保)」という2つの異なるカテゴリを含むとされ、Containment(封じ込め)はVLAN隔離等の技術的対応、Recovery(復旧)は脅威の根絶確認後に開始されるという段階的な構造を持つ。検証待ちNIST SP 800-61 | NETSCOUT
Credibility
公開Evidence未整備
Use Case
公開Evidence未整備
Constraints / Current Status
Incident Responseは検知・監視を担うMDR(マネージド検知対応)やEDR/XDR製品とは異なり、検知結果を受けて組織が実行する対応プロセス全体(準備・検知分析・封じ込め・根絶・復旧・事後対応)を指す概念であり、Mandiant等のインシデント対応専門企業(Google Cloud公式サイトが「incident response to business resilience」を提供するとする)が、この対応プロセスを外部専門家として支援するサービスの実装例である。検証待ちMandiant Cybersecurity Consulting | Google Cloud