あなたの会社でも起こりかねない? “安易な標的型攻撃メール訓練”によるトラブルを避けるポイント(2/4 ページ)
安易な訓練が招きかねない、3パターンのトラブル
いくら巧妙な手口の危険性について説明しても、座学で話を聞くだけでは、右から左に抜けていきがちで、実際にターゲットの立場を体験することで認識を深められる効果が高まるのは確かだろう。だが、十分な準備を行わないまま、あるいは考慮を欠いた状態で訓練を実施すると、思わぬトラブルが発生することもある。森田氏によると、トラブルは主に3種類に大別できるという。
「1つ目は、訓練メールを受信した従業員の業務が混乱することによって実業務に影響が及んでしまうケースです。2つ目は、例えば大規模な企業で数千、数万のユーザーに一括して訓練メールを送った結果、通報が社内の窓口に殺到し、パンクしてしまう可能性です」(森田氏)
この2つの問題は、頻繁にとまではいかないものの、比較的多く耳にするそうだ。特に、初めて標的型攻撃メール訓練を実施する場合に陥りがちな問題だという。
3つ目は、自社以外の企業・組織、つまり第三者に迷惑を掛けてしまうケースだ。「訓練を重ね開封率が下がっていくと、本物の不審メールと区別の付かないような訓練メールを送りたい、という気持ちが生まれることもあります。開封率を高めるため、実在する組織名をかたった訓練メールを使ってしまう可能性があるかもしれません」(森田氏)
その結果、訓練メールを受け取った対象者が、実在する第三者に「おたくからこういったメールが来たんだけれど、どういうことだろう」と問い合わせ、結果として第三者の組織に迷惑を掛けたり、業務を妨害してしまう恐れがある。実際にはあまり起こっていないものの、訓練サービスを提供するに当たって同社が口を酸っぱくして注意しているという。
また、セキュリティ教育や訓練を重ね、ある程度リテラシーを高めた従業員が増えてきた場合に懸念されるトラブルもある。「受信者に多少リテラシーがあると、添付ファイルを『VirusTotal』などの外部の検査ツールにアップロードし、自力でマルウェアか否かを判別しようとすることも考えられます。しかし、これもトラブルの要因になりかねません」(森田氏)
訓練メールに使われる添付ファイルは、実際にはマルウェアではなく、報告先窓口の情報などが記載されている。機密情報そのものではないが、むやみに外部サイトにアップロードすることで「ここの会社はこういう訓練をやってるんだ、報告窓口のアドレスはこれだ」といった自社の情報が外部に漏えいすることになりかねない。
「今のところ実害につながった例は聞いていませんが、会社で受け取った情報を個人の判断でむやみやたらに外部のサイトにアップロードせず、社内の報告ルールに沿って適切に、会社に判断を委ねることが重要だと思います」(森田氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
6
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
7
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
8
イオンモール熊本内部の様子も──自衛隊や警察庁、救助活動の動画・写真をSNSで積極発信
-
9
TSMC熊本工場、段階的に通常操業へ 熊本の地震で一時中断、従業員の無事確認 台湾報道
-
10
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR