【緊急共有4】フォレンジック5社、サイバー保険、インシデントレスポンス市場、制裁規制の動向(2026年10月): ディープリサーチレポート
さっつーのAIエージェントを監修している今泉大輔です。昨年後半から今年1月にかけて、アサヒグループやアスクルのランサム被害に対する抜本的な対策を、リサーチャー目線で調査して知見をシェアする経営企画部向けのセミナーを3本やりました。その最後の方「ランサムウェア対策の最終解答:
【本レポートのイントロダクション】
深刻なサイバーセキュリティ被害が相次いでいます。物理世界を制御する先端モビリティや重要製造業の現場において、ひとたびシステム侵害や操業停止が発生すれば、その影響は単なるIT障害にとどまらず、事業継続そのものを揺るがす重大な経営危機へと直結します。
現代のサイバー危機管理は「侵入防止」から「侵入を前提とした即応体制とレジリエンス」への転換が不可欠です。しかし現場では、有事におけるインシデントレスポンス(IR)初動の遅れをはじめ、MFAや不変バックアップ要件の厳格化に伴うサイバー保険の不払いリスク、さらには身代金支払いを巡る米OFACなど国際経済制裁規制への抵触といった、極めて複雑な法的・経営的リスクが待ち受けています。
そこで今回は、CrowdStrikeやMandiantなど外資系主要IRベンダー5社の最新国内体制比較、保険約款の事前審査・免責要件チェックリスト、および国際制裁ガイドラインの実務を網羅した最新調査レポートを公開します。
【レポート本文】
主要IRベンダー5社の日本展開とサービス提供体制
企業のハイブリッドクラウド移行とアイデンティティ基盤の複雑化に伴い、インシデントレスポンス(IR)およびデジタルフォレンジック市場では、インシデント発生後に技術者を招集する旧来のリアクティブ型調達が構造的な限界を迎えている。インシデントの初動対応時間を極小化するため、事前契約(リテイナー)の締結を前提としつつ、平時の脅威ハンティングや耐性評価と有事の即応体制を単一の契約枠内で統合運用するプロアクティブ・リテイナーモデルが市場の標準となった。日本国内においては、国内専任アナリストによる即時トリアージ能力、法廷提出基準を満たす証拠保全技術、およびサイバー保険会社が指定する優先ベンダーパネル(Approved Panel)への採択実績が主要な選定軸となっている。
各社の日本国内展開と提供アーキテクチャ
CrowdStrike
自社の統合プラットフォーム「Falcon」のテレメトリを最大限に活用した技術主導型レスポンスを提供している。日本法人(クラウドストライク合同会社)にインシデント対応および脅威インテリジェンスの専任エンジニアを配備する一方、国内主要MSSP(NRIセキュアテクノロジーズやNTTセキュリティ等)との協業体制を確立し、24時間365日の日本語監視・初期トリアージを補完している。リテイナー契約形態は事前時間枠購入型(Prepaid Hours)を主軸とし、Falconエージェントが導入済みの環境では優先度P1の重大脅威に対して15分から1時間以内のリモート初動SLAを契約上で保証する。契約期間内に有事対応が発生せず未使用となった時間枠については、テーブルトップ演習(机上演習)やプロアクティブな脅威ハンティング、ポリシーレビューへ柔軟に振り替えることが可能であり、投資対効果の維持が図られている。
Mandiant(Google Cloud)
Google Cloudの脅威インテリジェンス・インシデント対応ブランドとして、最先端のAPT(持続的標的型脅威)追跡力と最前線調査知見を背景にエンタープライズ市場で確固たる地位を維持している。日本国内でもUNCグループ等の国家支援型攻撃に精通した調査技術者を擁し、日英バイリンガルでの大規模フォレンジック調査を実施できる体制を整えている。契約形態は「Mandiant Retainer」に基づくプリペイド・ユニット方式(Retainer Credits)を採用しており、2時間から4時間のリモート初期対応SLAを提供する。未使用のクレジットは、Google Cloud SecOps環境の最適化評価、Mandiant Academyによる技術トレーニング、および敵対的シミュレーション(レッドチーム演習)へ転換可能である。マルチクラウド環境や異機種混在環境において、特定EDR製品に依存しない調査能力を評価する重要インフラ事業者からの支持が厚い。
Kroll
第三者調査機関およびフォレンジック専業としての独立性と訴訟支援能力をコア・コンピタンスとしている。特定セキュリティベンダーのハードウェアやエージェント販売を行わない中立的な立場から、企業不祥事、内部不正、ランサムウェア攻撃における法的証拠性の担保されたフォレンジック調査を実施する。日本拠点(クロール・オントラック/Kroll Cyber)には公認不正検査士および法廷フォレンジック技術者が常駐し、民事・刑事訴訟を見据えた日本語報告書の作成や危機管理委員会への助言を行う。契約形態としては、年間コミットメント費用を抑えつつ有事の対応単価と初動SLAを確定させる「ゼロコスト・リテイナー」と、平時のリスク評価に未使用枠を充当できる「プリペイド型リテイナー」の2系統を提供する。グローバルのサイバー保険引受会社からの指定率が極めて高く、保険求償を前提としたインシデント調査において強力な優位性を保持している。
Palo Alto Networks(Unit 42)
脅威インテリジェンス、インシデント対応、セキュリティコンサルティングを統合したUnit 42部門の日本国内展開を加速させている。Cortex XDR/XSIAMのデータレイクを活用した自動化解析と、国内専任コンサルタントによる手動調査をハイブリッドで展開する体制を確立した。「Unit 42 Retainer」はクレジット制を採用しており、事前購入枠に応じてLevel 2(リモートSLA 8時間/オンサイト駆けつけSLA 48時間)、Level 3(リモートSLA 4時間/オンサイト36時間)、最上位のLevel 4(リモートSLA 2時間/オンサイト24時間)といった明確な対応階層が設定されている。未使用クレジットはBEC(ビジネスメール詐欺)耐性評価やクラウドセキュリティ診断、Unit 42 Arcadeを通じたリスク管理サービスへ流用できる。また、50社以上のサイバー保険引受企業において優先パネル指定(Preferred Rates適用)を受けており、保険求償プロセスとの親和性が高い。
Deloitte(デロイト トーマツ)
デロイト トーマツ サイバーを中核とし、技術的なインシデント解析にとどまらず、法務、広報、規制当局対応、事業継続計画(BCP)連携を含む総合的な危機管理(クライシスマネジメント)を提供する。技術解析はデロイトのサイバー部隊が担い、同時に弁護士と連携して個人情報保護法に基づく個人情報保護委員会への報告手続きやステークホルダー開示を一体で推進する。長期的なサイバーレジリエンス構築支援契約(アドバイザリー・リテイナー)に包括されるケースが多く、事前の初動計画策定から事後対応、経営層の意思決定支援までシームレスにカバーする。純粋な時間単位の消化型だけでなく、有事のプロジェクトマネジメント全体を一任する総合委託契約モデルに強みがある。
主要IRベンダー5社の比較アップデート
|
ベンダー名 |
日本国内提供体制・言語 |
リテイナー契約形態・未使用枠流用 |
保証SLA(リモート初動) |
差別化要因・主要ケイパビリティ |
|---|---|---|---|---|
|
CrowdStrike |
国内専任IR部隊および提携MSSP網による24/7日本語対応 |
プリペイド時間枠型。未使用分は机上演習、脅威ハンティング等へ振替可能 |
最短15分(P1/MDR連携)〜4時間以内 |
Falconテレメトリ直結のリモート封じ込め、最大200万ドルの侵害保証(特定条件付) |
|
Mandiant (Google Cloud) |
国内専任調査チームおよびグローバルAPT解析拠点(日英バイリンガル) |
クレジット購入型。未使用分は教育訓練、レッドチーム演習等へ振替可能 |
2時間〜4時間以内(契約ティアに依存) |
国家関与型APTの追跡知見、M-Trendsに基づく最前線インテリジェンス、マルチクラウド対応力 |
|
Kroll |
東京オフィスにフォレンジック・不正調査専門家が常駐(完全日本語対応) |
プリペイド型およびゼロコスト(事前条件合意)型。未使用枠はリスク評価等に流用可能 |
最短15分(MDR層)〜2時間/4時間以内 |
ベンダー中立の客観性、法的証拠保全・訴訟支援、サイバー保険パネル採託実績の広範さ |
|
Palo Alto Networks (Unit 42) |
日本国内専任コンサルタントおよびIR部隊(完全日本語対応) |
クレジット購入型(Level 2〜4)。未使用分はBEC評価、クラウド診断等の予防支援へ流用可能 |
2時間(最上位)/4時間/8時間以内(オンサイト駆けつけ定義あり) |
Cortex/XSIAM統合による自動化調査、Unit 42 Arcadeによる可視化、50社超の保険会社優先レート適用 |
|
Deloitte (デロイト トーマツ) |
国内数百名規模のサイバー・危機管理コンサルタント陣(完全日本語対応) |
アドバイザリー契約型/事前枠契約。未使用枠はガバナンス評価、BCP策定、演習等に流用可能 |
2時間〜即日(事案の規模・形態に応じて個別合意) |
経営危機管理、法的助言(個人情報保護委員会等への対応助言)、開示・PR戦略統合支援 |
サイバー保険市場における引受基準の厳格化と免責動向
サイバー保険市場は保険料率の軟化傾向が見られる一方で、アンダーライティング(引受審査)における技術要件は過去最高水準に厳格化している。かつて横行したチェックボックス式の自己申告(Attestation)は完全に排除され、API連携や設定監査レポートを伴う「技術的証跡(エビデンスパッケージ)」の提示が義務付けられている。保険会社は、ランサムウェア攻撃による壊滅的な保険金支払いを抑制するため、侵害抑止・被害極小化・自律復旧の各フェーズにおける必須要件を設定している。
引受基準における第一の非交渉要件は、認証基盤全域への多要素認証(MFA)の完全強制である。SaaS型ビジネスメール、VPNおよびゼロトラストネットワークアクセス(ZTNA)、仮想デスクトップ(VDI)、ならびにクラウドやオンプレミスの特権管理コンソールに至るまで例外なき適用が求められる。「サービスアカウントの例外」や「一部レガシーシステムの除外」は引受拒絶(Declination)に直結し、審査質問票では部分的な導入を「未導入」と等価に扱う補足規定が一般的となっている。第二に、エンドポイント防御においてはシグネチャ依存の旧型ウイルス対策ソフトは完全に失格とされ、サーバーおよび全ワークステーションに対するEDR/XDRの100%配備と、24時間365日の監視体制(SOCまたはMDR)の配備が求められる。
第三の柱であるデータレジリエンスにおいては、「3-2-1-1-0ルール」(3系統のコピー、2種類のメディア、1系統のオフサイト保管、1系統の不変保管またはエアギャップ、リストア検証時のエラーゼロ)が実質的な業界基準として確立された。バックアップがドメイン管理者権限やクラウドルート権限で改変・削除できないよう、S3 Object Lock等の不変ストレージ機能(コンプライアンスモード)の有効化や独立したID基盤での分離が審査される。さらに、直近90日以内に実施されたリストア検証の成功ログの提出が強く求められ、復元可能性の証明がないバックアップは資産として計上されない。
保険金支払い実務では、請求に対する不払い率が約40%を超えて推移している。その主要因は、契約締結時に提出したセキュリティ統制の維持を怠ったことによる「保証条項(Warranty Condition)違反」や「重要事項の不実告知」である。侵害発生後のフォレンジック調査で、攻撃経路となったシステムにおいてMFAが無効化されていたり、EDRエージェントが展開されていなかったりした事実が判明した場合、保険金支払いは全額拒絶される。また、ランサムウェアの身代金支払いそのものについては、基本補償限度額から切り離された別枠サブリミット(例:上限50%)や共同保険条項(Co-insurance:契約者自己負担割合20〜50%)の適用が定着している。
さらに、約款設計において最も重大な変革を遂げたのが「国家関与・サイバー戦争免責条項(War and Cyber Operation Exclusions)」の精緻化である。2017年のNotPetya攻撃を巡る大規模訴訟(Merck訴訟やMondelez訴訟)において、保険会社側が従来の「戦争免責(Hostile/Warlike Action)」を援用して損害賠償を拒絶したものの、裁判所は物理的武力行使を伴わないサイバー攻撃への適用を一蹴し、保険会社側の全面敗訴に終わった。この事態を受け、ロイズ(Lloyd's of London)は市場通達(Market Bulletin Y5381)を発出し、国家関与型サイバー攻撃に関する免責条項の明確化を市場全体に義務付けた。
これに伴い、ロンドン市場協会(LMA)が策定したLMA5564〜5567(および改訂版A/B)モデル条項の採用が進んだ。LMA5564が国家関与のサイバー作戦による損害を一律免責とする最厳格条項であるのに対し、LMA5567は国家攻撃の主標的ではない第三者組織が副次的に巻き込まれた場合の被害を救済する「バイスタンダー保護条項(Bystanding Cyber Asset Carveback)」を内包している。現代の約款では、免責を主張する保険会社側に国家帰属(Attribution)の客観的立証責任(Burden of Proof)を課す規定が一般的であり、被害国の情報機関や政府声明、あるいは合意された公的機関の発表を基準とする厳格な手続きが規定されている。
サイバー保険約款の免責要件・事前審査要件の最新チェックリスト
|
審査分類 |
必須監査項目(事前審査要件) |
不適合時の影響(免責・条件変更リスク) |
実務上の提出・検証証跡 |
|---|---|---|---|
|
認証・アクセス制御 |
・全従業員のSaaSメール、リモートアクセス(VPN/ZTNA)へのMFA適用 ・全特権ID(クラウド管理コンソール、Active Directory)へのMFA適用 ・サービスアカウントの例外排除または補償コントロールの確立 |
引受拒絶(Declination) 事後発覚時は保証条項違反(Warranty breach)として保険金全額不払い |
IdP(Entra ID、Okta等)の適用設定画面、MFA強制ログ、特権アクセス管理(PAM)ポリシー |
|
エンドポイント防御 |
・全端末・全サーバーへの次世代EDR/XDRの100%展開(AV不可) ・24/7監視体制(外部MDRまたは自社SOC)の配備 ・EDRエージェントの改ざん防止・隔離機能の有効化 |
ランサムウェア特約の免責、またはランサムウェア補償額のサブリミット適用(上限50%削減等) |
EDRコンソールの全資産カバレッジレポート(資産台帳との突合ログ)、MDRベンダー契約書・SLA条項 |
|
データ復旧・レジリエンス |
・3-2-1-1-0バックアップ設計(不変/エアギャップの確立) ・ドメイン管理者権限から独立したバックアップ認証基盤 ・直近90日以内の全系復元検証の完了 |
ランサムウェア身代金・復旧費用補償の除外、自己負担額(Retention)の大幅引き上げ |
S3 Object Lock等の不変ストレージ設定証明、過去90日以内のリストア試験成功ログ・監査証跡 |
|
脆弱性・パッチ管理 |
・外部公開アセットの重大脆弱性(CVSS 9.0+ / KEV)の14〜15日以内修正 ・インターネット向けRDP(ポート3389等)の完全遮断 |
既知の脆弱性起因の侵害に対する免責条項適用、保険金減額 |
脆弱性スキャナレポート、定期パッチ適用履歴レポート、外部ペネトレーションテスト結果 |
|
ガバナンス・演習 |
・文書化された最新インシデントレスポンス計画(IRP)の保有 ・過去12か月以内の経営層参加型テーブルトップ演習(TTX)実施 |
初動対応費用(弁護士・フォレンジック費用)の支払い制限、保険料率の悪化 |
IRP文書改訂履歴、直近の机上演習シナリオおよび実施記録報告書 |
|
約款免責規定(除外事項) |
・LMA5564〜5567等の国家支援サイバー作戦除外条項の確認 ・バイスタンダー(巻き込まれ被害)条項(LMA5567準拠)の組込有無 ・政府機関等による国家帰属公表プロセスの定義確認 |
国家支援型APTによる攻撃と判定された場合、保険金支払いが全面免責となるリスク |
保険証券裏書(Endorsement Schedule)の条項番号確認、ブローカーを介したカーブバック(例外補償)交渉 |
経済制裁規制・AML/CFTとランサムウェア身代金支払制限
ランサムウェアインシデントにおいて、暗号化データの復旧や漏洩抑止を目的とした身代金(Ransom)の支払いを検討する際、国際的な経済制裁および資金洗浄防止・テロ資金供与対策(AML/CFT)規制が決定的な法的障壁となる。攻撃者への送金行為そのものが違法と評価された場合、送金を実行した被害企業のみならず、交渉を支援したフォレンジック企業、決済仲介業者、および保険金を拠出したサイバー保険会社に至るまで、制裁違反の当事者として処罰対象となるリスクを負う。
米国OFAC規制と法執行基準
米国財務省外国資産管理局(OFAC)は、ランサムウェア攻撃に伴う身代金の支払いが、テロ組織や制裁対象国の軍事・サイバー作戦の直接的な資金源になっているとの認識を明確にしている。OFACの経済制裁規制の根幹は「無過失責任主義(Strict Liability)」にある。すなわち、支払主為者が相手方を制裁対象者(特別指定国民:SDNリスト掲載者等)であると認知していなかった場合や、十分な過失が認められない場合であっても、客観的に制裁対象者または制裁対象地域(ロシア、北朝鮮、イラン等)へ資金が渡った事実があれば、それ自体で民事制裁金(Civil Monetary Penalties)が科される。
一方で、OFACは累次のアドバイザリーを通じて、民事制裁金を大幅に減免するための「緩和要因(Mitigating Factors)」を明示している。企業が制裁違反のリスクを軽減するためには、以下の要件を満たすことが必須となる。
まず、ランサムウェアインシデントの発生認知後、可能な限り早期(as soon as possible)に法執行機関(FBIやCISA等)およびOFACへ被害を自己申告(Voluntary Self-Disclosure)することである。次に、法執行機関に対して攻撃者の通信履歴、ランサムノート(脅迫文)、暗号資産ウォレットアドレス、検体マルウェアなどの技術情報を全面的に開示し、継続的な捜査協力を行うことが求められる。さらに、平時においてオフラインバックアップの維持、MFAの強制、IR計画の演習といった基本的なサイバーセキュリティハイジーンを確立していた事実を立証することが、制裁金減免の重要な評価対象となる。
国際的枠組みと日本国内法規(外為法・犯収法)の交差
日本国内法においても、身代金支払いに対する規制の包囲網が形成されている。日本の法体系においてランサムウェアの身代金支払い自体を一律に禁止する明文規定は存在しないものの、送金先が経済制裁対象である場合は直ちに法的違反を構成する。
日本の外国為替及び外国貿易法(外為法)第16条等に基づき、国際連合安全保障理事会決議や日本政府独自の措置により資産凍結対象として告示されたテロリスト、北朝鮮関連団体、ロシアの特定軍事団体等に対する資金支払いは財務大臣の許可制となっており、実質的に送金が禁止されている。指定対象者の管理する暗号資産アドレスへの送金は、明白に外為法違反を構成し、刑事罰および行政制裁の対象となる。
また、犯罪による収益の移転防止に関する法律(犯収法)および暗号資産取引規制に基づき、暗号資産交換業者(VASP)には厳格な取引時確認および金融活動作業部会(FATF)が勧告する「トラベルルール」の遵守が課されている。身代金支払いに使用されるビットコインやモネロ等の暗号資産を調達・送金する際、送金元および送金先の情報特定が義務付けられており、ミキシングサービス(Tornado Cash等)やダークウェブ経由で汚染されたアドレスへの送金は、交換業者側のコンプライアンスフィルターによって即時に凍結・拒絶される体制が敷かれている。
警察庁および経済産業省などの公的機関は、身代金の支払いはサイバー犯罪エコシステムを肥大化させ、再攻撃を誘発するだけでなく、支払ったとしても復旧や漏洩抑止が保証されないことから、「原則として支払いは厳に慎むべき」との公式見解を堅持している。
制裁スクリーニングと実務的トリアージ手順
有事における身代金支払いの可否判定は、技術的フォレンジックと法務コンプライアンスがリアルタイムに連携する統制プロセスを通じて行われなければならない。
インシデントの認知と暗号化被害の確認後、初動フォレンジック調査を実施するIRベンダーは、侵害の侵入経路や残存ログ、マルウェアのバイナリコード、脅迫文(ランサムノート)に記載されたTTPs(戦術・技術・手順)を解析し、背後にある脅威アクターを特定する。並行して、指定された暗号資産ウォレットアドレスに対し、ブロックチェーン解析ツール(Chainalysis、TRM Labs等)を用いて過去の制裁指定アドレスとの関連性や資金ホッピング履歴をトラッキングする。
得られたインテリジェンスを基に、米国OFACのSDNリスト、国連制裁リスト、欧州連合(EU)規制リスト、および日本財務省の外為法告示リストとの照合を実施する。スクリーニングの結果、制裁対象者への直接的な関与や強い疑い(Sanctions Nexus)が確認された場合、法的判断として身代金の支払いは即時に完全中止される。企業は支払いを断念し、自律的なバックアップ復旧へとリソースを全面集中させるとともに、警察庁や関係監督官庁への通報を実施して法的リスクを遮断する。
他方、制裁対象外であると合理的に判断された場合においても、即座に支払いが可能となるわけではない。サイバー保険を適用して費用求償を行うためには、保険会社への事前書面同意(Prior Written Approval)の取得が契約上必須となる。経営層、外部法律顧問、IRベンダー、および保険会社による四者協議のもと、交渉代行業者および暗号資産調達経路のAML/CFTコンプライアンスを再検証し、すべての意思決定記録と調査ログを監査証跡として恒久保管する厳格なガバナンスプロトコルが要求される。
総合分析と戦略的展望
インシデントレスポンス、サイバー保険、および経済制裁コンプライアンスは、もはや個別の事後対策ではなく、三位一体のコーポレートガバナンスとして機能している。高度標的型攻撃やサプライチェーン侵害が日常化する中、企業は「身代金支払いは法規制および制裁リスクの観点から実行不可能な選択肢となり得る」という現実を受け入れる必要がある。
第一に、インシデント発生後のベンダー調達は対応遅延と保険パネル不適合のリスクを伴うため、主要保険会社の認定パネルに採択され、かつ自社のITインフラと親和性の高いIRベンダーとの間で、プロアクティブ・リテイナーを平時から締結しておくことが不可欠である。未使用枠を机上演習や脅威ハンティングに回すことで、平時の防御態勢を継続的に引き上げることが可能となる。
第二に、サイバー保険の有効性を担保するためには、MFAの全面展開、EDRによる常時監視、および「3-2-1-1-0」原則に基づく不変バックアップの運用を、単なる自己申告ではなく第三者に検証可能な技術的証跡として定常的に収集・管理しなければならない。有事における保険金支払いの可否は、事前の保証条項の実装精度に依存している。
第三に、国家関与型攻撃に伴う約款免責リスクを回避するため、自社の保険証券に付帯する戦争免責条項がLMA5567等のバイスタンダー保護条項を備えているかを精査し、必要に応じて裏書交渉を実施することが求められる。技術的レジリエンス、保険約款の最適化、および制裁法務トリアージを統合した事前準備こそが、現代の複合的サイバー危機を乗り切る唯一の防御線となる。
参考資料・引用文献リスト(References)
1. 国際経済制裁・AML/CFTおよび身代金支払い規制
-
米国財務省外国資産管理局(U.S. Department of the Treasury - OFAC)
-
Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments
[cite: 1, 2]
ランサムウェア身代金支払いに伴う制裁法上のリスク、無過失責任(Strict Liability)の原則、および法執行機関への自発的早期通報による制裁金減免要因(Mitigating Factors)を定めた基本ガイダンス。
URL:
https://ofac.treasury.gov/media/912981/download?inline [cite: 1]
-
Specially Designated Nationals and Blocked Persons List (SDN List) / Sanctions Search Portal
[cite: 3, 4]
制裁対象者・団体の指定リストおよび実質支配関係を判定する「50%ルール」の照会基準ポータル。
URL:
https://sanctionssearch.ofac.treas.gov/ [cite: 3]
-
-
日本財務省 / 外為法関連
-
外国為替及び外国貿易法(外為法)第16条等に基づく経済制裁・資産凍結対象者告示
[cite: 5]
国連安保理決議および閣議了解に基づくテロリスト・北朝鮮・ロシア特定団体等への資産凍結・支払規制基準。
-
-
警察庁・金融庁
-
犯罪による収益の移転防止に関する法律(犯収法)および暗号資産トラベルルール規制指針
暗号資産交換業者(VASP)を対象とする送金元・送金先情報特定義務および不正アドレス凍結基準。
-
ランサムウェア被害防止対策およびインシデント初動対応ガイダンス
[cite: 5]
公的機関による身代金不払い原則と捜査機関・JPCERT/CCへの速やかな通報手順。
-
2. サイバー保険引受基準・免責モデル条項
-
Lloyd's of London(ロイズ)
-
Market Bulletin Y5381: Cyber attack exclusions
国家支援型サイバー攻撃および重大な国家インフラ麻痺作戦に関する保険金免責条項の明確化・義務化を通達した市場基準。
-
-
Lloyd's Market Association(LMA / ロンドン市場協会)
-
Cyber War and Cyber Operation Exclusion Clauses(LMA5564 / LMA5565 / LMA5566 / LMA5567)
国家関与型サイバー作戦における免責範囲の定義、公的機関による国家帰属(Attribution)の立証要件、および巻き込まれ被害組織を救済するバイスタンダー保護条項(Carveback)の標準モデル約款。
-
3. 主要IR・フォレンジックベンダー公式サービス・リテイナー仕様
-
CrowdStrike
-
CrowdStrike Incident Response & Services Retainer
[cite: 6]
Falconプラットフォーム統合型初動トリアージ、優先SLA、未使用時間枠のプロアクティブ支援(脅威ハンティング・机上演習)への流用規定。
URL:
https://www.crowdstrike.com/en-us/services/services-retainer/ [cite: 6]
-
-
Mandiant(Google Cloud)
-
Mandiant Incident Response Retainer Overview
[cite: 7]
国家支援型APT追跡インテリジェンス直結型調査、クレジット制リテイナーおよびMandiant Academy・レッドチーム演習への流用仕様。
URL:
https://cloud.google.com/security/mandiant-retainer-interest [cite: 7]
-
-
Palo Alto Networks(Unit 42)
-
Unit 42 Incident Response Retainer Service Brief
[cite: 8, 9]
Cortex/XSIAMデータ連携による調査、階層別初動SLA(Level 2〜Level 4)、主要サイバー保険引受会社50社超との提携レート適用。
URL:
https://www.paloaltonetworks.jp/unit42/retainer [cite: 8]
-
-
Kroll
-
Kroll Digital Forensics and Incident Response (DFIR) & Cyber Risk Retainer
ベンダー中立の客観的フォレンジック調査、法廷提出用証拠保全、訴訟支援体制および保険パネル採択実績。
-
-
Deloitte Tohmatsu(デロイト トーマツ)
-
デロイト トーマツ サイバー:サイバーインシデント対応&クライシスマネジメント
フォレンジック解析、個人情報保護委員会等への法的開示助言、ステークホルダー広報(PR)、経営陣BCP統合支援モデル。
-