AI インシデント対応ハンドブック
Step-by-step procedures for responding to AI security incidents including LLM breaches, agent compromise, and prompt injection - Updated July 2026
$4.2M
Average AI security incident cost
(IBM 情報漏洩コスト 2025)
29 min
電子犯罪の平均ブレイクアウト時間
(CrowdStrike 2026)
47 days
平均 AI 脆弱性パッチ時間
(Ponemon Institute)
🚨
重要: 迅速に行動
AI incidents can spread rapidly. Average eCrime breakout time is 29 minutes. Have this playbook ready BEFORE incidents occur.
インシデントの分類
クリティカル - P0
- AI システムを介したデータの流出を確認
- AI インフラストラクチャでのリモート コード実行
- 完全なモデルの盗難または抽出
- 本番 AI システムへの不正アクセス
- データに影響を与えるアクティブなプロンプト インジェクション
応答時間: 即時 - 15 分以内にインシデント チームをアクティブ化
HIGH - P1
- プロンプト インジェクション攻撃の疑い
- 異常な API 呼び出しパターン
- 認証バイパス試行
- ベクター データベースの改ざん
- 定義されたパラメータの範囲外で動作するエージェント
応答時間: 1 時間以内
MEDIUM - P2
- プロンプト内の潜在的な機密データ
- 異常なモデルの動作または幻覚
- 失敗した攻撃試行 (ブロック)
- AI 出力によるポリシー違反
応答時間: 4 時間以内
LOW - P3
- 軽微なポリシー違反
- 疑わしいが決定的ではないアクティビティ
- テスト/誤検知レポート
応答時間: 24 時間以内
フェーズ 1: 識別とトリアージ(0 ~ 30 分)
検出トリガー
自動アラート
- 異常な API 使用量の急増
- 異常な応答パターン
- 認証試行の失敗
- レート制限違反
- 毒性検出トリガー
手動レポート
- User reports of suspicious output
- 顧客からの苦情
- 従業員のセキュリティに関する懸念
- サードパーティ通知
即時トリアージ チェックリスト
- インシデントを確認します: これは本当のセキュリティ イベントですか、それとも誤検知ですか?
- 重大度の分類: 影響に基づいて P0-P3
- 証拠の保存: すぐにすべてのログを開始
- チームに通知: アラートインシデント対応リーダー
- ドキュメントのタイムライン: 最初の兆候が現れたときの記録
フェーズ 2: 封じ込め (30 分から 2 時間)
LLM API の封じ込め
- API キーをローテーションする: 侵害された可能性のある認証情報は直ちにローテーション
- レート制限: 影響を受けるエンドポイントに積極的なレート制限を適用
- IP ブロック: API ゲートウェイで悪意のあるソース IP をブロックする
- 機能フラグ: 危険な機能 (ファイル アップロード、コード実行) を無効にする
- 読み取り専用モード: 影響を受けるシステムには読み取り専用モードを検討する
エージェントの封じ込め
- エージェント プロセスを終了します: 侵害されたエージェントを直ちに停止
- ツールへのアクセスの取り消し: 機密ツールへのエージェントのアクセスを無効にする
- MCP サーバーを隔離する: 疑わしい MCP サーバー接続を切断
- セッションの無効化: すべてのアクティブなセッションを強制ログアウト
- ネットワーク セグメンテーション: 重要なネットワークから AI システムを隔離
データの封じ込め
- 監査ログ: フォレンジック分析のためにすべてのアクセス ログを保存
- データベース スナップショット: ポイントインタイムのスナップショットを取得
- ベクター データベース: ベクター データベースを分離して調査する
- バックアップの整合性: 最近のバックアップが侵害されていないことを確認
フェーズ 3: 調査 (2 ~ 24 時間)
ログ分析
収集と分析:
- API リクエスト/応答ログ: タイムスタンプ付きのすべての LLM API 呼び出し
- 認証ログ: ログイン試行、トークンの使用
- アプリケーション ログ: AI 処理サービスからのサーバー ログ
- ネットワーク ログ: トラフィック パターン、ソース IP
- ユーザー アクティビティ ログ: 誰がいつ、何をアクセスしたか
攻撃ベクトル分析
プロンプト インジェクション
- インジェクション パターンを特定する
- トレース挿入ソース
- 操作の影響を評価
- 攻撃手法の文書化
データ漏洩
- アクセスされたデータを特定
- データ漏洩方法の決定
- データの評価感度
- レコード数の計算
エージェントの侵害
- 侵害されたアクションを特定
- トレース ツールの悪用
- 不正アクセスの評価
- ドキュメントの横方向の移動
証拠保全
- フォレンジック コピーの作成: 影響を受けるシステムのビットごとのコピー
- ハッシュ検証: ファイル ハッシュの計算と文書化
- 加工管理: 誰がどの証拠にアクセスしたかを文書化する
- 安全なストレージ: 証拠を安全でアクセス制御された場所に保管
- タイムラインの作成: 詳細なインシデントタイムラインを構築
フェーズ 4: 修復 (24 ~ 72 時間)
即時修正
LLM 脆弱性
- 入力検証のギャップをパッチ
- コンテンツ フィルタリングの更新
- 出力のサニタイズを強化
- インジェクション検出の追加
エージェントの問題
- エージェントの権限を削減
- 承認ワークフローの追加
- より厳格な境界を実装
- ツールのアクセス制御を更新
インフラストラクチャ修復
- 資格情報のリセット: パスワードの強制リセット、すべての API キーのローテーション
- アクセス レビュー: 権限の監査とクリーンアップ
- ネットワーク強化: ファイアウォール ルールを更新、ネットワークをセグメント化
- 更新の監視: 新しい検出ルールで監視を強化する
- バックアップ検証: クリーン バックアップを検証し、復元をテスト
フェーズ 5: 通知とレポート
内部レポート
- 概要: リーダー向けの 1 ページのインシデント概要
- 技術レポート: セキュリティ チームの詳細な技術的調査結果
- タイムライン: 重要なイベントを含む完全なインシデント タイムライン
- 教訓: うまくいったこと、改善が必要なこと
- アクション アイテム: 所有者と期限付きの特定のタスク
外部通知
規制機関
- GDPR: DPA への 72 時間通知
- EU AI 法: 管轄当局への報告
- 業界規制当局 (金融、医療)
- 国家違反通知法
影響を受ける当事者
- 顧客通知 (データが影響を受ける場合)
- ビジネス パートナーへの通知
- CVE 開示 (該当する場合)
- 公開 (必要な場合)
フェーズ 6: インシデント後の活動
根本原因分析
- 5 理由分析: 根本原因へのドリルダウン
- 攻撃パス マッピング: 攻撃者はどのように成功したか?
- 制御失敗: どのコントロールが機能しませんでしたか?
- 検出ギャップ: なぜこれをもっと早く発見できなかったのですか?
- プロセスの問題: 応答プロセスがどこで失敗しましたか?
改善アクション
技術
- 不足しているセキュリティ制御の実装
- 検出ルールの更新
- 脆弱性にパッチを適用する
- 監視の強化
プロセス
- インシデント対応手順を更新します
- 通信プロトコルを改善
- トレーニングプログラムを強化
- 新しいプレイブックを文書化する
予防
- レッド チーム テスト
- 机上演習
- セキュリティ意識のトレーニング
- アーキテクチャのレビュー
緊急クイック リファレンス
重大なインシデントのアクション
- API キーを直ちにローテーション
- 影響を受けるエンドポイントを無効にする
- すべてのログの保存
- 15 分以内に CISO に通知
- 証拠の収集を開始
エスカレーション連絡先
- セキュリティ チーム: [内部 Slack #]
- オンコール エンジニア: [pagerduty]
- CISO: [直通]
- 法務: [legal@company]
- PR/コミュニケーション: [pr@company]
インシデント前の準備チェックリスト
- プレイブック: 一般的な AI インシデントに対する文書化されたインシデント対応手順
- チーム: 役割が定義された訓練を受けたインシデント対応チーム
- ツール: ロギング、モニタリング、フォレンジック ツールの準備完了
- 通信: 連絡先リストとエスカレーション パスを文書化
- 練習: 定期的な机上演習とシミュレーション
- 保持: 十分なログ保持 (90 日以上を推奨)
- バックアップ: テスト済みの復元手順による検証済みバックアップ