

セキュリティ意識とは、組織の物理的資産、特に情報資産の保護に関して組織のメンバーが持つ知識と姿勢のことです。しかし、人々の行動を明示的に監視する方法がないため、組織は従業員に直接そのような意識を課すことができないため、実装するのは非常に困難です。そうは言っても、文献にはそのようなセキュリティ意識を向上させる方法がいくつか示されています。[1]多くの組織では、組織に入社したとき、およびその後定期的に、通常は毎年、すべての従業員に正式なセキュリティ意識トレーニング[2]を義務付けています。 [3]従業員のセキュリティ意識と強い相関関係にあることが判明しているもう 1 つの主な要因は、管理者のセキュリティ参加です。これは、セキュリティ意識と他の組織の側面を結び付けます。[4]
カバレッジ
セキュリティ意識向上トレーニングで扱われるトピックには以下のものがある: [5]
- 企業秘密、プライバシーに関する懸念、政府の機密情報など、接触する可能性のある機密資料や物理的資産の性質
- 従業員と請負業者の機密情報の取り扱いに関する責任(従業員の秘密保持契約の見直しを含む)
- 機密資料の物理的な取り扱いに関する要件(マーキング、送信、保管、破棄を含む)
- パスワードポリシーや二要素認証の使用など、コンピュータシステム上の機密情報を保護するための適切な方法
- マルウェア、フィッシング、ソーシャルエンジニアリングなど、その他のコンピューターセキュリティに関する懸念事項。
- 職場のセキュリティ。建物へのアクセス、セキュリティ バッジの着用、インシデントの報告、禁止物品などが含まれます。
- 情報を適切に保護できなかった場合の結果には、雇用の喪失、企業への経済的影響、個人情報が漏洩した個人への損害、民事および刑事罰の可能性などが含まれます。
セキュリティ意識とは、企業のコンピュータ システム内や組織全体に保存されているデータを、一部の人が故意または偶発的に盗んだり、破損したり、悪用したりする可能性があることを理解することです。したがって、そのような事態を阻止することで、組織の資産 (情報、物理的、個人的) を保護することが賢明です。
欧州ネットワーク情報セキュリティ機関によると、「リスクと利用可能な安全対策を認識することが、情報システムとネットワークのセキュリティに対する第一の防御線である」[6] 。
「セキュリティ意識向上コンサルティングの焦点は、組織内の文化的および行動的変化を促進しながら、従業員のセキュリティに対する姿勢を長期的に変化させることです。セキュリティポリシーは、ビジネスの効率的な運営を制限する一連のルールとしてではなく、組織にとって重要な推進要因として捉えるべきです。」[7]
セキュリティ意識の測定
2016 年の研究では、研究者がセキュリティ意識を測定する方法を開発しました。[8]具体的には、「セキュリティ プロトコルの回避、システムの本来の機能を妨害すること、貴重な情報を収集すること、捕まらないことに関する理解」を測定しました (p. 38)。研究者は、人々にさまざまなセキュリティ シナリオをグループにまとめさせることで、専門家と初心者を区別できる方法を作成しました。専門家は、集中化されたセキュリティ テーマに基づいてこれらのシナリオを整理しますが、初心者は表面的なテーマに基づいてシナリオを整理します。
参照
参考文献
- ^ Hwang, Inho; Wakefield, Robin; Kim, Sanghyun; Kim, Taeha (2021-07-04). 「セキュリティ意識:情報セキュリティコンプライアンス行動の第一歩」. Journal of Computer Information Systems . 61 (4): 345–356. doi :10.1080/08874417.2019.1650676. ISSN 0887-4417.
- ^ 海上安全保障意識向上トレーニング
- ^ Assenza, G. (2019). 「セキュリティ意識向上イニシアチブを評価する方法のレビュー」.欧州セキュリティ研究ジャーナル. 5 (2): 259–287. doi :10.1007/s41125-019-00052-x. S2CID 204498135.
- ^ Hwang, Inho; Wakefield, Robin; Kim, Sanghyun; Kim, Taeha (2021-07-04). 「セキュリティ意識:情報セキュリティコンプライアンス行動の第一歩」. Journal of Computer Information Systems . 61 (4): 345–356. doi :10.1080/08874417.2019.1650676. ISSN 0887-4417.
- ^ 「2024 年セキュリティ意識向上トレーニングのベスト 20 トピック」。
- ^ 「OECD情報システムセキュリティガイドライン、1992年」。
- ^ Vacca, John R. (2012-11-05). コンピュータと情報セキュリティハンドブック. Newnes. ISBN 978-0-12-394612-6。
- ^ Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). 「セキュリティ専門知識評価尺度 (SEAM): ハッカーの専門知識の尺度の開発」. Computers & Security . 60 : 37–51. doi :10.1016/j.cose.2016.04.001.
外部リンク
- 陸軍のセキュリティ教育、訓練、意識啓発サイト
- セキュリティ意識向上サイクル
- セキュリティ意識向上トレーニング会社の比較
