模擬フィッシング、またはフィッシングテストとは、組織が自社の従業員に対し、悪意のあるメールに似た偽のメールを送信し、フィッシングや類似のメール攻撃に対する従業員の反応を評価するものです。メール自体がトレーニングの一形態となる場合が多いですが、このようなテストは通常、事前のトレーニングと併せて実施され、さらに追加のトレーニングが続くこともよくあります。これは特に、メールの添付ファイルを開いたり、含まれているウェブリンクをクリックしたり、認証情報を入力したりして「失敗」した従業員に対して当てはまります。
通常、フィッシングシミュレーションは、ユーザーの行動の長期的な改善を測定し、スタッフの意識を高めるために定期的に実施されます。定期的なシミュレーションは、サイバーセキュリティの脅威を理解する上で追加のサポートが必要な従業員を特定するのにも役立ちます。[ 1 ]
ITセキュリティ分野では、技術的な対策だけではすべての悪意のあるメール攻撃を防ぐことはできず、スタッフの適切なトレーニングが必要であるという認識が広く共有されています。[ 2 ]フィッシングシミュレーションは、スタッフのコンプライアンスを直接測定することができ、定期的に実施することで、ユーザーの行動の進歩を測定できます。フィッシングシミュレーションは、さまざまな公的機関によって推奨されており、そのようなポリシーを設計するためのガイドラインが提供されることがよくあります。[ 3 ]フィッシングシミュレーションは、スタッフに正しい行動を定期的に練習させるという点で、火災避難訓練に例えられることがあります。 [ 4 ]
一部の地域では、より広範なサイバーセキュリティコンプライアンス戦略の一環としてフィッシングシミュレーションの実施を支援する法的枠組みが存在します。これらの規制では、サイバー犯罪に対する予防措置として、従業員に対する定期的なトレーニングと意識向上プログラムの必要性が強調されることがよくあります。フィッシングシミュレーションプログラムは、組織のサイバーセキュリティを向上させるための包括的なアプローチの一環として、 ENISA [ 5 ] やNIST [ 6 ]を含むさまざまな公的機関によって推奨されています。
このようなキャンペーンは適切なレベルで承認され[ 7 ]、専門的に実施される必要がある[ 8 ] 。このような手法が不用意に使用されると、法律に違反したり、訴訟を招いたり、職員を敵対させたり、トラウマを与えたりする可能性がある。
しかし、従業員に対して「会社は従業員のセキュリティ意識とコンプライアンスを測るために、時折、従業員に欺瞞的な『模擬フィッシング』メールを送信する権利を留保する」という方針変更が通知され、事前にトレーニングとガイダンスが提供されていれば、そのような問題は発生しないはずです。一部の組織では、ユーザーがオプトインすることで同意を与えることを要求する場合があります[ 9 ]。また、従業員にオプトアウトのオプションを与える場合もあります[ 10 ] 。
標準的なアドバイスとしては、「失敗した」スタッフをいかなる形でも恥じ入らせてはならないが、支援的なフォローアップ研修を提供することは適切かつ合理的である。[ 11 ] [ 12 ] [ 13 ]
悪意のある行為者が使用する効果的な手法の中には、倫理的または法的理由から、模擬フィッシングでは通常避けられるものがあります。これには、受信者に苦痛を与える可能性のある内容の電子メールや、第三者の商標の使用などが含まれます。[ 8 ] [ 11 ]ただし、これはフェアユースの範囲内であると主張される場合もあります。[ 14 ]
こうした検査は様々な方法で行うことができる。
組織は通常、実際の悪意のあるフィッシング攻撃を防ぐために多層防御策を講じているため、シミュレーションでは、メールがユーザーのデスクトップやデバイスに届き、適切に処理されるように、メールゲートウェイ、ウイルス対策ソフトウェア、Webプロキシなどでホワイトリストを設定する必要があることがよくあります。
場合によっては、組織は電子メール、SMS、ソーシャルメディアなど複数のチャネルでフィッシング攻撃をシミュレーションし、従業員がさまざまなプラットフォーム上の脅威を認識する能力をテストすることがあります。複数のチャネルでフィッシングシミュレーションを実施することで、組織は多様な脅威ベクトルに対応する、より包括的なサイバーセキュリティ意識向上プログラムを作成できます。[ 22 ]
{{cite web}}引用には一般的なタイトルを使用します(ヘルプ)