20年前、Saturday Night Liveは、IT業界が専門用語にとらわれすぎ、ユーザー教育を十分に行えていない傾向を見事に捉えた。Nick Burns: Your Company Computer Guyのスキットでは、IT担当者がユーザーの「くだらない」問題を解決しながら、彼らを無礼に見下していた。
最近のある体験から明らかになったのは、セキュリティ意識向上トレーニングや、安全でない行為についてユーザーに知らせる大半の警告が、あまりにも一般的すぎるという過ちを犯している可能性だ。
ある朝、私のデバイスが生成したセキュリティ警告が届いた。そこには、私が何をしたのか、どのメールやウェブサイトが関係したのか、いつ起きたのかについて、何の情報もなかった。ただ「気をつけろ」「二度とするな」という一般的な注意だけだった。
私はその真相を突き止めたかった。何年も前からフィッシング詐欺について記事を書き、疑わしい添付ファイルやリンクをクリックしないようユーザーに助言し、サイバーセキュリティ全般を取り上げてきたからだ。興味をそそられた。私はいったい何をしたのか。悪者たちはどうやって私をだましたのか。それとも、この件には私が知っておくべき新たな側面があったのか。
私は企業のIT担当者と何度もやり取りし、何が起きたのかを絞り込もうとした。そしてようやく、次のような「啓発的な」説明を得た。
「Edge.8ce3fe.zipという疑わしいzipファイルをサンドボックス解析したところ、wscript.exeを起動して実行し、悪意のあるURL d6d99bf2[.]app[.]pgica[.]orgおよびIPアドレス176[.]10[.]124[.]180にHTTPリクエストを送信して、追加のマルウェアをダウンロードし、インストール後に自身を削除することが確認されました。SocGholish(別名Fake Updates)はJavaScriptベースのマルウェアで、侵害されたウェブサイトを通じて被害者に配信され、正規のブラウザーアップデートを装います。SocGholishは被害者のネットワークへの最初の足掛かりを築き、脅威アクターはそれを使って、追加のマルウェアや、さらにはランサムウェアによるさらなる標的型攻撃を行います。今回のケースでは、偽のEdge.js、つまり明らかに悪意のある.jsファイルが確認されました。DVでは、IOCに向けたアクティブな接続は確認されませんでした」
これでは何の助けにもならなかった。私は、そのzipファイルがどこから来たのか、どのように実行されたのかについて、さらに情報を求めた。何度もメールをやり取りしたが、結局どうして起きたのかは今もよく分からない。
IT部門は私を、またしても愚かなユーザーの一人として扱い、今後はもっと注意するよう言った。結論として、この体験から私は何も学べなかった。
eSecurity Planetの2022年サイバーセキュリティ製品アワード受賞製品をご覧ください。
Y2Kのこだま
これは、1990年代後半のY2K騒動のさなかに経験した、以前の出来事を思い出させた。1999年の大みそか、時計が真夜中を打った瞬間、すべてのコンピューターが停止して世界が終わる可能性があるとして、メディアは大騒ぎした。なぜか。コンピューターの時刻表示が2桁に設定されていたからだ。誰もがY2Kバグの修正に奔走し、IT業界はパニックに陥った。
自分も影響を受けるのではないかと思い、Symantecのソフトウェアを購入して調べてみた。プログラムはスキャンを実行し、専門用語で書かれた「起こり得る問題」数百件の一覧を提示した。つまり、「BIOSをアップグレードする」といった具体的な対策に絞り込むことも、対処すべき実質的な項目を示すこともなかった。私はその一覧を破り捨て、それ以降Y2Kを無視して、何とかこの話を後世に伝えられるまで生き延びた。
それから20年以上がたった今も、IT部門は、明確な対象に向けた、理解しやすく実行可能な、常識的なユーザー向け指示を提供するという役割を、いまだに果たせていないようだ。
この体験から得た教訓は何か。
- IT部門には、セキュリティに特化した情報をユーザーが理解できるよう支援するのに不向きな人もいる。
- 警告に具体性が欠けていると、ユーザーが誤った行動を繰り返す可能性がある。
- セキュリティ意識向上トレーニングには、ユーザーの意識を高めるため、個別に調整した警告と、ユーザーに合わせたトレーニングや教育を組み込むべきだ。
セキュリティ意識向上トレーニングの改善が進行中
「セキュリティ意識向上トレーニングの一環として、ユーザーは毎月、数分間の短い復習モジュールに加え、模擬ソーシャルエンジニアリングテストメールも受け取ります」と、KnowBe4のCEOであるStu Sjouwerman氏は述べた。「基本事項や、広く注意すべき事柄を扱うことは不可欠ですが、次の段階では、従業員がリアルタイムで何をしているかを監視します」
朗報なのは、こうした機能が開発中だということだ。例えばKnowBe4は、Black Hat USAカンファレンスで、SecurityCoachという新製品のプレビューを披露している。これは同社のセキュリティ意識向上トレーニングツール群に統合される予定だ。
SecurityCoachは、USBドライブの接続、悪意のある添付ファイルのクリック、侵害されたウェブサイトへのアクセスなど、ユーザーの危険な行動を追跡する。ユーザーには直ちに、その行為がどのようにポリシー違反となったのかを示す警告と、その行動がもたらすリスクを説明する30秒のセキュリティ動画が表示される。これらのメッセージは、Teams、Slack、またはメールで送信できる。
「ITやセキュリティの専門家にしか理解できない技術用語を15個もユーザーに投げつけてはいけません」とSjouwerman氏は述べた。「セキュリティのヒントは、極めてユーザーフレンドリーで、技術的でないものにすべきです」
これは良い出発点だ。次に私がセキュリティ警告の対象になったときには、軽率にもいつ、何をクリックしたのか、そしてそれがどのようなリスクをもたらしたのかを、実際に突き止められることを願っている。





