公開済みEvidenceをIdentity / Capability / Credibility / Use Case / Constraints・Current Statusの軸で機械的に集約したものです(新規の主張・推測は含みません)。
Identity
NIST公式Glossary(CSRC)は、incident handling(incident responseと同義に扱われる用語)を「The mitigation of violations of security policies and recommended practices(セキュリティポリシー・推奨実践への違反の低減)」と定義している(出典: CNSSI 4009-2015)。検証待ちincident response - Glossary | CSRC
NIST公式サイト(nvlpubs.nist.gov)によれば、NIST SP 800-61 Rev.3は「Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile」と題され、サイバーセキュリティリスクマネジメント全体にインシデント対応の推奨事項を組み込むことを目的とした公式文書である。検証待ちNIST SP 800-61r3
Netscout公式サイトによれば、NIST SP 800-61モデルにおけるPhase 1(Preparation)は「preventing incidents and ensuring the capability to respond to them(インシデントの予防と対応能力の確保)」という2つの異なるカテゴリを含むとされ、Containment(封じ込め)はVLAN隔離等の技術的対応、Recovery(復旧)は脅威の根絶確認後に開始されるという段階的な構造を持つ。検証待ちNIST SP 800-61 | NETSCOUT
Credibility
公開Evidence未整備
Use Case
公開Evidence未整備
Constraints / Current Status
Incident Responseは検知・監視を担うMDR(マネージド検知対応)やEDR/XDR製品とは異なり、検知結果を受けて組織が実行する対応プロセス全体(準備・検知分析・封じ込め・根絶・復旧・事後対応)を指す概念であり、Mandiant等のインシデント対応専門企業(Google Cloud公式サイトが「incident response to business resilience」を提供するとする)が、この対応プロセスを外部専門家として支援するサービスの実装例である。検証待ちMandiant Cybersecurity Consulting | Google Cloud
SANS Institute公式のofficial glossary/terminology page published by SANS Institute(https://www.sans.org/security-resources/glossary-of-terms/incident-response)は、Incident Responseの比較優位性に関する公的記録である。既存P-04回答はNIST SP 800-61の4フェーズモデルのみを紹介しているが、業界で広く教育・採用されているSANSの6段階(PICERL)モデルという別の標準的枠組みには触れておらず、フレームワーク間の比較という新しい観点を追加する。具体的には「SANS Instituteは、Incident Responseを「Preparation・Identification・Containment・Eradication・Recovery・Lessons Learned」という6段階の戦術的プロセス("a tactical six-step process")として定義している。これは既存Referenceで紹介したNIST SP 800-61の4フェーズモデル(準備・検知と分析・封じ込め/根絶/復旧を一体化・事後対応)よりも、封じ込め・根絶・復旧を個別の段階として分離した、より粒度の細かいモデルである。」といった記載がある。ただし、この比較は当該Sourceの時点の記述であり、比較対象の状況変化を反映しない可能性があります。 本ソースはSANS自身の用語集ページであり、NIST側の一次資料との直接比較文はSANS側には記載されていない(比較はこちらで構成した論理的対応関係)。段階数の違いは名称・粒度の違いであり、実務上の内容が本質的に異なるわけではない点に留意が必要。2026年08月23日に同Sourceを取得し、この内容を確認した。検証待ちIncident Response比較優位性に関する公開情報