何事も経験が大事?
一度だまされてみる“フィッシング対策ツール”が登場
従業員がソーシャルエンジニアリング攻撃を見分ける能力を試す、シミュレーション型のフィッシング対策製品が登場した。一度だまされると、2回目のトレーニングでは被害に遭う確率が84%減少したという。
フィッシング攻撃は、セキュリティ担当者にとって長年の悩みの種だった。これに対して、新興のフィッシング対策製品は奇妙なことに、さらなるフィッシングで組織のフィッシング対策を支援することを目指している。
企業のセキュリティ対策における新興兵器として浮上しているフィッシング対策ツールおよびサービスとは、従業員がソーシャルエンジニアリング攻撃を見分ける能力を試す、シミュレーション型のフィッシング対策製品だ。
フィッシング攻撃がユーザーをだまして社外秘情報を開示させたり、標的のシステムにマルウェアを仕込んだりするための常とう手段として使われることは広く知られている。それでもなお、フィッシングはサイバー攻撃を成功させるための最も効果的な手段であり続けてきた。
「フィッシングや、さらにターゲットを絞って高度化したスピアフィッシングは、現代のサイバー犯罪集団が好んで使う手口であり、最先端のハッカーがデータや知的財産を盗み出す目的で使っている」。米調査会社のGartnerでセキュリティ啓発アナリストを務め、現在は金融業界の情報セキュリティ実装を手掛けるペリー・カーペンター氏はそう指摘する。
モバイルコンピューティングや、非従来型のエンタープライズコンピューティングが普及しても、フィッシングを食い止める役にはほとんど立ちそうにない。実際のところ、米EMCのセキュリティ部門、RSAの調査によれば、従業員がモバイル端末でフィッシングにだまされる確率は、PCの3倍だった。
米PhishMeと米Wombat Security Technologiesの2社は、従業員がフィッシングを見抜いて阻止するためのトレーニング製品を開発した。従業員に送信するメッセージはセキュリティチームが選んでカスタマイズする。両社のフィッシング対策ツールはそれに対する従業員の反応をモニターし、どのくらいうまく対応できたかについての報告書をセキュリティ担当者に提供する。組織はこの報告に基づいて問題事例にスポットを当て、さまざまな研修や訓練を通して従業員がどこで失敗したかを学ばせる。従業員の成績に関するデータはグループ化することもでき、セキュリティ担当者はグループや個人に対する研修が必要かどうかを見極めることができる。
年間を通じてテストの内容をさまざまに変え、従業員が会社のセキュリティポリシーに従っているかどうかを継続的にモニターすることもできる。これにより、フィッシングを通じて悪質なソフトウェアが入り込む確率を減らせるだけでなく、デスクトップPC、ノートPC、タブレット、スマートフォンなど、ユーザーが電子メッセージを受信できるあらゆる端末からもたらされるリスクを軽減できる。
初期段階の結果は有望だ。Wombatの調査によると、最初のフィッシング攻撃シミュレーションではFortune 50社の従業員のうち約35%がだまされた。しかしフィッシング対策に重点を絞った対話形式のトレーニングモジュールを修了後、2度目の攻撃でだまされた従業員は6%弱に減った。これで被害に遭う確率は84%減ったことになる。
ただ、そうしたシミュレーション型のフィッシング対策製品やサービスの導入には課題もある。「もし会社がこっそり自分たちをテストしていると知ったら、従業員の信頼が損なわれるかもしれない」とカーペンター氏は言い、会社はその行動の理由を説明して、従業員にそうした対策の必要性を納得してもらう必要があると指摘した。
米セキュリティコンサルタントThe Ogren Groupの主席アナリスト、エリック・オグレン氏も、「こうしたツールを使う最善の方法は、例えば従業員に会社の電子メールシステムの使い方を教えるような、アプリケーションレベルのトレーニングに取り入れることだ」と話す。
だが、1回限りのテストでは一時的な結果しか生まれない。効果を出すためには、会社が繰り返し従業員の行動を試す必要があるとオグレン氏。テストはそれぞれ独自性を持つことから、テストを準備する時間と労力を費やす必要がある。研修の取り組みにも同じことがいえる。結果として企業は、こうしたプログラムに予算を費やして維持していくのは難しいと判断するかもしれない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社kickflow] 2社の事例に学ぶワークフロー改革:属人化解消や年数万件の申請書類削減のコツ -
製品資料
[NTTPCコミュニケーションズ株式会社] 「回線速度不足」だけが原因ではない? Web会議の遅延を解決する方法とは -
製品資料
[東京エレクトロン デバイス株式会社] 工場の可用性向上に重要な「7つの領域」と対策 OTセキュリティ強化の基礎知識 -
製品資料
[リコージャパン株式会社] 問い合わせ対応で本来の業務が進まない、総務や情シスの負担をどう減らす? -
製品資料
[リコージャパン株式会社] 自社データから高精度な回答を生成、簡単に生成AIチャットボットを構築する方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
3
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
4
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
5
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
6
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
7
頻繁な承認が生む“確認疲れ” 「MCP」を安全に使う権限管理とは
-
8
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
9
APIキー奪取から3時間でクラウド掌握 Anthropicが暴いた「バイブハッキング」の現実的な防御策
-
10
「VMware旧ライセンス」ユーザーに届いた“最後通告”が波紋を呼ぶ
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー