フィッシング認識トレーニングとは、従業員に継続的に 行う トレーニングで、 従業員が フィッシング攻撃を見抜き、標的にされた際に予防措置を講じられるようにするものです。
世界中で、フィッシング攻撃は組織に影響を及ぼす、最も広範かつ危険なサイバー脅威の1つです。リモートワークの普及により、詐欺師は人々を悪意のあるリンクのクリックへ誘導したり、重要な個人情報を共有させたりする新たな機会を得ています。
主要なフィッシング検知プロバイダーであるCofenseの年次報告書によると、2022年には2分に1回の頻度で、悪意のあるメールが顧客のメール保護ソリューションをすり抜けていました。
Tessianが実施した別の調査では、従業員の4人に1人がフィッシングリンクをクリックしたことが判明しました。また、従業員の約43%が、勤務先企業のセキュリティに影響を及ぼすミスを犯したことがあると認めています。
このような統計からも、企業が、従業員にさまざまな形態のフィッシング攻撃を検知し、コストのかかるデータ侵害を回避するためのサイバーセキュリティ戦略に投資する必要性がますます高まっていることが分かります。
フィッシング対策について従業員をトレーニングする方法
フィッシング認識トレーニングとは、従業員にフィッシングの脅威についての知識を身につけさせ、組織に影響が及ぶ前にフィッシングを認識できるようにする、継続的なトレーニングプロセスです。
効果的なフィッシング認識トレーニングでは、スタッフにフィッシングの脅威について教育したうえで、そのスキルを フィッシングシミュレーションで テストし、フィッシングへの理解を深め、 危険な兆候を見抜いて必要な対応を取れるようにします。
従業員のトレーニングに使われる最も一般的な手法は、教室形式のトレーニング、コンピューターを使ったトレーニング、フィッシングシミュレーション演習です。
教室形式のトレーニング
これは、従業員にフィッシング攻撃について知らせ、教育するために、 企業が対面式のトレーニングセッションを実施する従来型のトレーニングです。
教室形式の講座はカスタマイズでき、人間味を取り入れられる一方で、いくつかのデメリットがあります。
- 専門の講師が必要なため、費用がかかり、 講座を実施する必要があります。
- 従業員が対面で参加しなければならないため、時間がかかることがあります。
- 情報過多につながり、情報の定着が制限されることがあります。
コンピューターを使ったトレーニング(CBT)
コンピューターを使ったトレーニング(CBT)は、従業員のトレーニングでより一般的になっている手法で、 eラーニングによってフィッシング認識のトレーニングを受けます。 トレーニングは インターネット上で、 学習管理システム(LMS)を通じて提供されます。
この手法のメリットは、 短時間で取り組め、興味を引きやすく、ユーザーが自分のペースで完了できることです。
コンピューターを使ったトレーニングには、その他にも次のメリットがあります。
- どこからでも教材にアクセスできるため、柔軟性が高い。
- 従業員は都合のよいときに講座を受講できる。
- リモートワークやテレワークの従業員に最適。
フィッシングシミュレーション演習
フィッシングシミュレーション演習では、実際のフィッシング攻撃を想定した実践的な学習体験を従業員に提供し、将来の現実の攻撃に備えさせます。
この手法では、巧妙に作成したフィッシングメールを組織のメンバーに送り、その反応を記録します。テストに失敗した従業員には、追加のトレーニングセッションと有益なフィードバックが提供されます。
フィッシングシミュレーション演習のメリットは次のとおりです。
- サイバー脅威に対するユーザーの反応について、貴重な洞察を得られる。
- フィッシング攻撃の被害に遭いやすい従業員を企業が特定するのに役立つ。
- 実践的な学習によって、学習内容全体の定着率が向上しやすい。
フィッシング攻撃について従業員をトレーニングする最善の方法とは?
全体として、フィッシング攻撃のリスクについて従業員をトレーニングする最善の方法は、上述した手法を組み合わせることです。今日のビジネス環境では、多くの従業員にとって教室形式のトレーニングは実施が難しいかもしれません。しかし、CBTとシミュレーション演習がその不足を十分に補います。さらに、従業員のスケジュールに合わせて実施でき、年1回更新できるというメリットもあります。
従業員向けフィッシング認識トレーニングの主要ツール
組織のLMSに追加できるフィッシングトレーニングツールは数多くありますが、すべてが同等というわけではありません。ここでは、従業員向けの優れたフィッシング対策トレーニングツールを紹介します。
IRONSCALES フィッシングシミュレーションテスト&トレーニング
IRONSCALESは、世界中の 10,000を超える組織をフィッシングの脅威から保護する、主要なクラウドセキュリティ企業です。IRONSCALESは、AIと機械学習(ML)の力を活用してフィッシング攻撃を無力化します。
同社のPhishing Simulation Testing & Trainingプログラムでは、IRONSCALESは最新かつ現実的なシミュレーションを利用し、高度なフィッシング、ビジネスメール詐欺(BEC)、ランサムウェアの脅威に適切に対処できるようチームをトレーニングします。
包括的なトレーニングプランでは、サイバーセキュリティ分野に関する幅広いトレーニング動画を従業員に提供し、進捗を追跡・評価できるようにします。動画では、HIPAA、GDPR、PCI、PIIなど、さまざまな業界のコンプライアンス要件についても説明します。
ITチームと管理者は、詳細なレポートを通じて成果を測定し、ユーザーのエンゲージメントを追跡できます。これにより、さらなるセキュリティ教育が必要な従業員を特定できます。
メリット
- 実際のセキュリティ事例を収録した大規模なライブラリ。
- ワンクリックキャンペーンにより、プログラムを簡単に開始できる。
- リアルタイムのユーザーフィードバック。
- 直感的に操作できるユーザーインターフェース。
- クラウドメールソリューションとの簡単な統合。
- 機能を限定した無料プランを利用できる。
デメリット
- シミュレーションのオプションを手動で設定する必要がある。
料金
IRONSCALESのフィッシング対策トレーニングには、最大500個のメールボックスを持つ組織であれば、基本的な「Starter」版を無料で利用できます。基本的なトレーニングコンテンツによる年間最大12回のトレーニングキャンペーンが提供されます。
IRONSCALESのメール保護サービスとトレーニングを組み合わせて、堅牢なメールセキュリティソリューションにすることもできます。料金は、Email Protect Packがメールボックス1個あたり月額6.00米ドル、Complete Protect Packがメールボックス1個あたり月額8.33米ドルからです。
最後に、500個を超えるメールボックスを持つ大企業、または政府・教育機関は、特別なボリュームディスカウントやカスタムライセンスについてIRONSCALESに問い合わせることができます。
ESETサイバーセキュリティ認識トレーニング
ESETは、従業員向けに特別に設計されたトレーニングを提供する、主要なサイバーセキュリティプロバイダーです。 サイバーセキュリティへの理解を深め、 コンプライアンス要件を遵守できるよう支援します。
認識トレーニングプログラムには、 フィッシングシミュレーター、ゲーム形式のクイズ、インタラクティブなセッション、リアルタイムのレポート機能 が含まれており、学習プロセスをできる限り効果的にします。
企業はこれらのアクティビティをカスタマイズすることもでき、ユーザーは自分のペースでオンデマンドに完了できます。
メリット
- あらかじめ用意されたテンプレートを使って、フィッシングシミュレーションキャンペーンを簡単に設定できる。
- 講座の進捗を追跡できる、使いやすいダッシュボード。
- あらゆる規模の企業に適している。
- 設定が簡単。
デメリット
- より多くのオプションを提供する他のソリューションと比べて、やや高価。
- サポートには改善の余地がある。
料金
ESETのトレーニングには、BasicとPremiumの2種類があります。
基本的なサイバーセキュリティトレーニングモジュールは無料で、所要時間は60分です。基本的なサイバーセキュリティトレーニングと、リモートワークの従業員向けのベストプラクティスが含まれます。
フィッシング対策トレーニングに推奨するPremium版には、ゲーム形式のコンテンツ、フィッシングシミュレーター、レポートダッシュボード、自動メールリマインダー、認定証、LinkedInバッジが含まれます。料金は10ユーザーで250米ドルからです。
KnowBe4セキュリティ認識トレーニング
KnowBe4は、さまざまなトレーニングツールを提供する、非常に人気が高く評価されている企業です。同社のSecurity Awareness Trainingプログラムは、ベースラインテスト、インタラクティブモジュール、ゲーム、コンプライアンストレーニング、 フィッシング攻撃の検知と、より安全な組織の構築を従業員に教えるフィッシングシミュレーションテストを含む、包括的なセキュリティトレーニング製品です。
機械学習を活用するKnowBe4は、最新のサイバーセキュリティ脅威についてユーザーをトレーニングするだけでなく、SOX、HIPAA、GLBA、PCI、FFIECなどの業界標準への組織の準拠も支援します。
KnowBe4が提供する機能は次のとおりです。
- フィッシングシミュレーション攻撃によってユーザーのフィッシング被害リスク率を測定するベースラインテスト。
- ゲーム、動画、インタラクティブモジュールなど、ユーザーのトレーニングに使えるサイバーセキュリティ関連資料の豊富なライブラリ。
- 数千種類のテンプレートを使った自動フィッシングシミュレーション攻撃。
- ユーザーのトレーニングの進捗を正確に把握できる高度なレポート機能。
メリット
- 使いやすいインターフェース。
- 数十言語による5,000を超える事例を収録したコンテンツライブラリ。
- 組織とユーザーに対するリスクを特定するバーチャルリスクオフィサー機能。
デメリット
- 管理コンソールのデザインが古い。
- サードパーティーとの連携が限られている。
- ユーザーの注意を引きつけるには長すぎるモジュールがある。
- ユーザーからは、あまりに懲罰的なメッセージがあるとの報告が寄せられており、コンプライアンス遵守を穏やかに促す方針を取る組織とは相いれない可能性があります。
料金
KnowBe4は、組織が規模やニーズに合わせてソリューションを直接調整できるよう、幅広い選択肢を提供しています。
組織はSilver、Gold、Platinum、Diamondの各レベルから選択できます。料金はそれぞれシート数に応じて設定されています。メールセキュリティとコンプライアンスの構成をさらに強化するアドオンも購入できます。
| シート数 | 年間料金 | |||
|---|---|---|---|---|
| Silver | Gold | Platinum | Diamond | |
| 25-50 | $1.80 | $2.18 | $2.55 | $3.05 |
| 51-100 | $1.60 | $1.93 | $2.25 | $2.75 |
| 101-500 | $1.30 | $1.55 | $1.80 | $2.30 |
| 501-1000 | $1.20 | $1.43 | $1.65 | $2.15 |
| 1001-2000 | $1.10 | $1.30 | $1.50 | $2.00 |
| 2001-3000 | $1.00 | $1.18 | $1.35 | $1.85 |
| 3001-5000 | $0.90 | $1.05 | $1.20 | $1.70 |
| 5001+ | 個別見積もり | |||
フィッシングトレーニングは効果的か?
はい。従業員向けの認識トレーニングですべてのセキュリティインシデントを防げるわけではありませんが、ユーザーの認識を高め、フィッシングリンクをクリックしないよう指導するうえで役立ちます。
これは、2022 Phishing by Industry Benchmarking Reportが裏付けています。KnowBe4は、顧客ベースから抽出した950万人のユーザーを対象に、「フィッシング被害リスク率」(PPP)を分析しました。
調査結果によると、PPPの平均値は37.9%でしたが、90日間にわたるフィッシングテストの後、 PPPは60%以上低下して14.1%となりました。そして12か月後には、 PPPはわずか5%まで低下しました。
この調査は、進化するサイバー攻撃から組織を守るには、従業員への定期的なフィッシングトレーニングと、フィッシングシミュレーションテストが不可欠であるという認識を裏付けています。
従業員が知っておくべきフィッシングの事実
- .xlsx、.docx、.docなどのOfficeファイルは、フィッシングメールの添付ファイルで依然として最も多く使われる拡張子です。
- フィッシング攻撃は過去最高を記録しました。これは、APWGの「Phishing Activity Trends Report, 3rd Quarter 2022」で報告されています。
- セキュアメールゲートウェイ(SEG)を利用しても、フィッシング攻撃から保護されるとは限りません。
- ローダーが現在最も好まれる攻撃手法となっており、続いてキーロガーが挙げられます。
- 詐欺師の67.4%は、Expelの「Quarterly Threat Report for Q1 2022」によると、件名を空欄にしています。その他の一般的な件名には、「Re: Request」(2%)、「Meeting」(4.07%)、「You have (1*) New Voice Message」(3.46%)などがあります。
- ほぼ従業員の45%は、不審だと考えたメールを開きます。
- 8人に1人の従業員は、詐欺師に情報を共有すると見込まれています。
結論:フィッシング認識トレーニングで組織を保護する
総じて、フィッシング詐欺師は、人々がフィッシングについて十分な知識を持っていないことにつけ込み、悪意ある企てを実行します。フィッシングとサイバーセキュリティ対策について従業員を教育することで、会社の資産を守り、重大なセキュリティ侵害につながるミスを防げます。
どれほどトレーニングを行ってもフィッシング攻撃を100%防ぐことはできませんが、フィッシング詐欺を見分ける方法を従業員に効果的に教えることで、大きな効果が得られることが調査で示されています。
組織でフィッシング攻撃を防ぐためのヒントをさらに8つ紹介します。