アンケートベースのインシデントの事後レビューの実施

  • リリースバージョン: Zurich
  • 更新日 2025年07月31日
  • 所要時間:4分
  • セキュリティインシデントの事後レビューが必要であると判断することがあります。インシデントの事後レビューでは、何が起こったかを記述し、なぜインシデントが発生したのかを判断し、どうすれば今後インシデントを回避または処理できるのかを特定します。

    始める前に

    必要なロール:sn_si.admin、sn_si.manager、sn_si.analyst
    注:
    インシデントの事後レビューのアンケートには、ロールに関係なくあらゆるユーザーが参加できます。レビューにはロールを割り当てることができます。

    このタスクについて

    ServiceNow セキュリティインシデントレスポンス アプリケーションでは、アンケートを使用して、セキュリティインシデントに関係するユーザー全員からインシデントの事後レビュー情報を自動収集できます。インシデントの事後レビューの一部としてアンケートを使用することにした場合、セキュリティインシデントに関連する質問のリストがユーザー定義の参加者リストに送信されます。各ユーザーがアンケートを完了すると、インシデントの事後レポートが自動的に生成されます。このレポートでは、セキュリティインシデントに関連するすべての情報とインシデントの事後レビューに対するすべての回答がまとめられます。

    最初の質問リストはベースシステムで提供されますが、カスタマイズ可能です。カテゴリを作成して新しい質問を追加したり、既存のカテゴリ内の個々の質問を改変したりすることができます。ロールに基づいて質問することができます。特定の質問をするタイミングを定義できます。たとえば、UNIX サーバーに関してのみ尋ねる質問や、犯罪行為がある場合のみ尋ねる質問があります。別の質問に対する回答、またはフォーム上のフィールドの値に応じて尋ねられる質問を定義できます。データベースに照会するだけで埋められる質問もあります。

    セキュリティインシデントが解決され、[レビュー] ステータスに移行すると、アサインされたすべてのユーザーと [アセスメントを要求] リストから直接追加されたユーザーのアセスメントが生成されます。

    アンケートは、さまざまなソースからセキュリティインシデントの処理に関する情報を収集するのに便利なツールです。

    レビュー中は、ユーザーがまだアンケートの入力を開始していない限り、リストにさらにユーザーを追加したり、既存のユーザーをリストから削除したりすることができます。新しいユーザーをリストに追加すると、レコードが保存されたときにそのユーザーは質問を受け取ります。セキュリティインシデントは、すべてのアンケートが完了するまでクローズできません。各ユーザーがアンケートを完了すると、インシデントの事後レポートが自動的に生成 (および再生成) され、[インシデントの事後レビュー] タブに表示されます。

    インシデントの事後レビューを開始するには:

    手順

    1. セキュリティインシデントを作成するか、次の場所に移動して既存のセキュリティインシデントを開きます セキュリティインシデント > インシデント > 自分にアサイン済み (またはチームにアサイン済みまたは未アサインのインシデント).
    2. [インシデントの事後レビュー] タブをクリックします。
    3. [アセスメントを要求] フィールドのデフォルト値は、[アサイン先] フィールドの個人です。
      他のユーザーをレビューリストに追加するには、ロックアイコンをクリックします。フィールドのロックを解除すると、複数のユーザーやロールを追加または削除するオプションや、ユーザーのメールアドレスを入力するオプションが利用可能になります。
    4. 入力が完了したら、ロックアイコンをクリックしてフィールドをロックします。
      注:
      条件を定義して、セキュリティインシデントで条件が満たされたときに、そのセキュリティインシデントの [アセスメントを要求] フィールドに特定のユーザーが自動的に追加されるようにすることもできます。たとえば、セキュリティインシデントの [カテゴリ][フィッシング] に変更されたときに、フィッシングの脅威の専門知識を有する特定の個人をインシデントの事後レビューリストに追加することができます。詳細については、「PIR アサインルールの作成」を参照してください。
    5. [更新] をクリックします。
      インシデントが [レビュー] ステータスになると (すでに [レビュー] ステータスの場合はただちに)、レビューリストの各ユーザーは最初のメール通知を受け取ります。期日が近づくとリマインダーが送信されます。各ユーザーがメールリンクからアンケートにアクセスするか、 インシデントの事後レビュー > 自分の処理待ちのレビューの場合、表示される質問は、このセキュリティインシデントに適合するすべてのカテゴリから抽出されます。期日になる前に新しいユーザーがレビューリストに追加された場合、セキュリティインシデントが保存されたときに新しいユーザーに通知が送信されます。

      ユーザーがアンケートを完了すると、インシデントの事後レポートにデータがまとめられ、[インシデントの事後レビュー] タブにレポートが表示されます。アンケートデータは [結果] タブに表示されます。