技術的な対策だけでは守りきれない。人を狙う攻撃に強くなるための従業員教育とセキュリティ意識向上について学ぶよ。
システムをがっちり固めれば、もう安全なんじゃないの?
それが落とし穴なの。
攻撃者は人の油断を狙うのよ。
だから従業員教育がとても大事なの。
実際、標的型攻撃メールやパスワードの使い回しなど、被害の多くは人の行動が起点ですね。
そう。
どんなに高価な機器を入れても、社員が不審なメールの添付を開いてしまえば意味がないの。
だからセキュリティ意識向上(セキュリティアウェアネス)が必要なのよ。
きょういくって、ルールを配って読ませるだけでいいんですかぁ?
それだけでは身につかないわ。
座学に加えて、実際の攻撃を模した標的型攻撃メール訓練のような実践的な訓練が効果的なの。
訓練メールって、わざと怪しいメールを送るやつ?
開いちゃったら怒られる?
叱るのが目的ではないのよ。
誰がどのくらい開封したかを把握して、弱点を知り、次の教育に活かすのが狙いなの。
教育は一度きりではなく、継続的に繰り返すことが重要ですね。
人は時間が経つと油断してしまいますから。
そのとおり。
新入社員だけでなく全社員に、役割に応じた内容で定期的に実施するの。
効果は理解度テストや訓練結果で測定して改善につなげるのよ。
えらい人も受けるんですかぁ?
もちろんよ。
むしろ経営層こそ狙われやすいわ。
役員を狙うビジネスメール詐欺(BEC)もあるから、全員が対象なの。
教育で「困ったらすぐ報告する」文化を育てることも大切ですね。
隠さず報告できれば、被害を最小化できます。
なるほど!
技術と人の両輪で守るんだね。
開いちゃっても、すぐ報告が正解か!
確認クイズ
従業員に対するセキュリティ教育の一環として実施する標的型攻撃メール訓練の主な目的として、最も適切なものはどれか。
- 訓練メールを開封した従業員を特定し、懲戒処分の対象とするため
- 従業員の開封状況を把握して弱点を知り、以後の教育に活かすため
- 実際の攻撃者に訓練メールを送り返して反撃するため
- メールサーバの処理性能を測定し、負荷試験を行うため
こたえを見る
正解: 2. 従業員の開封状況を把握して弱点を知り、以後の教育に活かすため
標的型攻撃メール訓練は、疑似的な攻撃メールへの開封・対応状況を把握し、組織の弱点を知って以後の教育・改善に反映することが目的である。1のように懲戒目的にすると報告をためらう文化を生み逆効果になる。3は不正・非現実的、4は負荷試験であり訓練の趣旨とは無関係。教育は継続的に行い効果を測定することが重要。