セキュリティ啓発と組織文化の醸成

人的対策としてのセキュリティ教育・啓発と、報告しやすい非難しない文化を育てる方法を、試験の要点とともに解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

どんなに優れた技術的対策を導入しても、それを使う『人』の意識が低ければ守れません。今回はセキュリティ啓発と、組織全体でセキュリティを大切にする文化の作り方を学びます。

紺野 アキ(普段) 紺野 アキ

先生、システムをしっかり守れば人はそんなに気にしなくてもいいんじゃないの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そうもいかないのよ。
情報セキュリティ事故の多くは人が関わっているの。
誤操作や紛失、フィッシングメールにだまされるなど、人が最も弱い部分だと言われているわ。
だから『人は最も弱いリンク』とも表現されるの。

灰原 さや(普段) 灰原 さや

技術的対策・物理的対策と並んで、人的な対策が重要ということですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
人的な対策の中心が、従業員へのセキュリティ教育とセキュリティ啓発(アウェアネス)よ。
ルールを知らせるだけでなく、なぜ必要かを理解して行動に移してもらうことが目的なの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

具体的にはどんなことをするんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

入社時研修や定期的な集合研修、e-ラーニング、それに実際の攻撃を模した標的型攻撃メール訓練などがあるわ。
訓練メールを送って、どれくらいの人が開いてしまうかを測って改善につなげるの。

灰原 さや(普段) 灰原 さや

訓練は『引っかけて罰する』ためではなく、気づきと改善のために行うのですよね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

大事な視点ね。
犯人捜しや処罰が目的になると、みんな萎縮してインシデントを隠すようになってしまうの。
むしろ、失敗やヒヤリハットを安心して報告できる雰囲気づくりが重要よ。

紺野 アキ(あせる) 紺野 アキ

怒られると思ったら、報告しなくなっちゃうもんね……。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そう。
だから『報告してくれてありがとう』と受け止める報告しやすい文化(非難しない文化)が、結果として被害を最小化するの。
これがセキュリティ文化の土台なのよ。

灰原 さや(普段) 灰原 さや

文化として根づかせるには、経営層の姿勢も関係しそうですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

鋭いわね。
経営層が率先してルールを守り、セキュリティの重要性を発信することを『トーン・アット・ザ・トップ』と呼ぶの。
上が本気だと組織全体に浸透しやすいのよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

一回研修したら終わり、じゃダメなんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
啓発は継続的に繰り返すことが肝心よ。
攻撃の手口は変わり続けるし、人は忘れるもの。
だから定期的に情報を更新して、意識を維持し続けることが大切なの。

紺野 アキ(笑い) 紺野 アキ

技術・ルール・そして文化。
全部そろって初めて守れるんだね!

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

その気づきが一番大切よ。
人が最後の砦であり、同時に最強の防御にもなるの。

確認クイズ

組織における情報セキュリティ啓発・教育の進め方として、最も適切なものはどれか。

  1. 標的型攻撃メール訓練は開封した従業員を特定して処罰することを主目的とする
  2. 教育は入社時に一度実施すれば十分であり、以後は繰り返す必要がない
  3. インシデントの報告者を責めることで、再発防止の意識を高める
  4. 従業員が失敗やインシデントを安心して報告できる文化を醸成し、教育は継続的に実施する
こたえを見る

正解: 4. 従業員が失敗やインシデントを安心して報告できる文化を醸成し、教育は継続的に実施する

正解は選択肢4。啓発は継続的に行い、非難しない(報告しやすい)文化を作ることでインシデントの早期発見・被害最小化につながる。選択肢1・3のように処罰や非難を目的にすると隠蔽を招き逆効果。選択肢2は攻撃手口が変化し人は忘れるため、一度きりの教育では不十分であり誤り。

銀城ナディア先生、紺野アキが川沿いをサイクリングを楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。