セキュリティトレーニング:より良いコミュニケーションでNick Burnsから脱却する

20年前、Saturday Night Liveは、IT業界が専門用語にとらわれすぎ、ユーザー教育を十分に行えていない傾向を見事に捉えた。『Nick Burns: Your Company Computer Guy』のスキットでは、IT担当者がユーザーの「くだらない」問題を解決しながら、彼らを無礼に見下していた。最近のある体験から明らかになったのは、セキュリティ意識向上トレーニングと […]

執筆者
Drew Robb
Drew Robb
Aug 22, 2022
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

20年前、Saturday Night Liveは、IT業界が専門用語にとらわれすぎ、ユーザー教育を十分に行えていない傾向を見事に捉えた。Nick Burns: Your Company Computer Guyのスキットでは、IT担当者がユーザーの「くだらない」問題を解決しながら、彼らを無礼に見下していた。

最近のある体験から明らかになったのは、セキュリティ意識向上トレーニングや、安全でない行為についてユーザーに知らせる大半の警告が、あまりにも一般的すぎるという過ちを犯している可能性だ。

ある朝、私のデバイスが生成したセキュリティ警告が届いた。そこには、私が何をしたのか、どのメールやウェブサイトが関係したのか、いつ起きたのかについて、何の情報もなかった。ただ「気をつけろ」「二度とするな」という一般的な注意だけだった。

私はその真相を突き止めたかった。何年も前からフィッシング詐欺について記事を書き、疑わしい添付ファイルやリンクをクリックしないようユーザーに助言し、サイバーセキュリティ全般を取り上げてきたからだ。興味をそそられた。私はいったい何をしたのか。悪者たちはどうやって私をだましたのか。それとも、この件には私が知っておくべき新たな側面があったのか。

私は企業のIT担当者と何度もやり取りし、何が起きたのかを絞り込もうとした。そしてようやく、次のような「啓発的な」説明を得た。

「Edge.8ce3fe.zipという疑わしいzipファイルをサンドボックス解析したところ、wscript.exeを起動して実行し、悪意のあるURL d6d99bf2[.]app[.]pgica[.]orgおよびIPアドレス176[.]10[.]124[.]180にHTTPリクエストを送信して、追加のマルウェアをダウンロードし、インストール後に自身を削除することが確認されました。SocGholish(別名Fake Updates)はJavaScriptベースのマルウェアで、侵害されたウェブサイトを通じて被害者に配信され、正規のブラウザーアップデートを装います。SocGholishは被害者のネットワークへの最初の足掛かりを築き、脅威アクターはそれを使って、追加のマルウェアや、さらにはランサムウェアによるさらなる標的型攻撃を行います。今回のケースでは、偽のEdge.js、つまり明らかに悪意のある.jsファイルが確認されました。DVでは、IOCに向けたアクティブな接続は確認されませんでした」

これでは何の助けにもならなかった。私は、そのzipファイルがどこから来たのか、どのように実行されたのかについて、さらに情報を求めた。何度もメールをやり取りしたが、結局どうして起きたのかは今もよく分からない。

IT部門は私を、またしても愚かなユーザーの一人として扱い、今後はもっと注意するよう言った。結論として、この体験から私は何も学べなかった。

eSecurity Planetの2022年サイバーセキュリティ製品アワード受賞製品をご覧ください。

Y2Kのこだま

これは、1990年代後半のY2K騒動のさなかに経験した、以前の出来事を思い出させた。1999年の大みそか、時計が真夜中を打った瞬間、すべてのコンピューターが停止して世界が終わる可能性があるとして、メディアは大騒ぎした。なぜか。コンピューターの時刻表示が2桁に設定されていたからだ。誰もがY2Kバグの修正に奔走し、IT業界はパニックに陥った。

自分も影響を受けるのではないかと思い、Symantecのソフトウェアを購入して調べてみた。プログラムはスキャンを実行し、専門用語で書かれた「起こり得る問題」数百件の一覧を提示した。つまり、「BIOSをアップグレードする」といった具体的な対策に絞り込むことも、対処すべき実質的な項目を示すこともなかった。私はその一覧を破り捨て、それ以降Y2Kを無視して、何とかこの話を後世に伝えられるまで生き延びた。

それから20年以上がたった今も、IT部門は、明確な対象に向けた、理解しやすく実行可能な、常識的なユーザー向け指示を提供するという役割を、いまだに果たせていないようだ。

この体験から得た教訓は何か。

  • IT部門には、セキュリティに特化した情報をユーザーが理解できるよう支援するのに不向きな人もいる。
  • 警告に具体性が欠けていると、ユーザーが誤った行動を繰り返す可能性がある。
  • セキュリティ意識向上トレーニングには、ユーザーの意識を高めるため、個別に調整した警告と、ユーザーに合わせたトレーニングや教育を組み込むべきだ。

セキュリティ意識向上トレーニングの改善が進行中

「セキュリティ意識向上トレーニングの一環として、ユーザーは毎月、数分間の短い復習モジュールに加え、模擬ソーシャルエンジニアリングテストメールも受け取ります」と、KnowBe4のCEOであるStu Sjouwerman氏は述べた。「基本事項や、広く注意すべき事柄を扱うことは不可欠ですが、次の段階では、従業員がリアルタイムで何をしているかを監視します」

Advertisement

朗報なのは、こうした機能が開発中だということだ。例えばKnowBe4は、Black Hat USAカンファレンスで、SecurityCoachという新製品のプレビューを披露している。これは同社のセキュリティ意識向上トレーニングツール群に統合される予定だ。

SecurityCoachは、USBドライブの接続、悪意のある添付ファイルのクリック、侵害されたウェブサイトへのアクセスなど、ユーザーの危険な行動を追跡する。ユーザーには直ちに、その行為がどのようにポリシー違反となったのかを示す警告と、その行動がもたらすリスクを説明する30秒のセキュリティ動画が表示される。これらのメッセージは、Teams、Slack、またはメールで送信できる。

「ITやセキュリティの専門家にしか理解できない技術用語を15個もユーザーに投げつけてはいけません」とSjouwerman氏は述べた。「セキュリティのヒントは、極めてユーザーフレンドリーで、技術的でないものにすべきです」

これは良い出発点だ。次に私がセキュリティ警告の対象になったときには、軽率にもいつ、何をクリックしたのか、そしてそれがどのようなリスクをもたらしたのかを、実際に突き止められることを願っている。

次の記事:従業員向けサイバーセキュリティ意識向上トレーニングのベスト製品。

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。