【セキュリティ魂】擬似スパムで抜き打ち検査!あなたも危ない"人間"脆弱性診断
2007年07月23日10時00分 / 提供:ネットセキュリティ
アイエックス・ナレッジ社は2006年7月から、セキュリティ教育サービス「メル訓」を開始した。メル訓は、疑似スパムメールを従業員向けに抜き打ちで配信し、その開封状況や対応等を調査分析し、報告書を提出するという異色のセキュリティ教育サービスだ。いわば、抜き打ちで行う、火災などの避難訓練の、情報セキュリティ版と言ってもいいだろう。
情報セキュリティ対策の推進にあたって、社員の不理解や、現場従業員の低いセキュリティ意識を、大きな障害としてあげる声は多い。しかし「社員の不理解」「現場従業員の低いセキュリティ意識」を、具体的に数字で把握する有効な方法は、これまでほとんど存在しなかったのが現状である。こうした意味でこの「メル訓」は、システムを対象とした一般的な脆弱性診断と異なり、組織を構成する「人間」を対象としたペネトレーションテストとしての意義も持っている。
本サービスの概要や、某中央官庁で4年間にわたって実施されたという具体的な訓練結果について、アイエックス・ナレッジ株式会社 事業統轄本部 主任研究員の高濱 祐さん、同研究員 岩野 智昭さんのお2人に、SCAN編集部が話を聞く。
アイエックス・ナレッジ社(以下 IKI):「メル訓」は、社員のみなさまに内緒で、ウイルスメールなどを模した訓練用のメールを送信し、うっかりファイルを開いてしまった人に向けてセキュリティ啓発を促すメッセージなどを表示したり、その開封状況を調査分析し、報告書などを提出するサービスです。
SCAN:訓練用のメールはウイルスを模したものだけですか?
IKI :最近の巧妙化するメールによる攻撃の状況に対応して、大きく分けて下記の3つのカテゴリの訓練メールを準備しています。
(1)ウイルスメール(添付ファイルをクリックさせるタイプ等)
(2)スパムメール(懸賞やアダルト、転職などを誘うタイプ等)
(3)スピア型攻撃メール(フィッシングや詐欺、ビジネス絡みのメール)
もちろん全て模擬メールで、実際のウイルス等は一切含まれていません。
まずこれらのメールを、社員や職員の調査対象の方向けに配信します。そして、訓練メールの添付ファイルを開いたり、訓練メール本文のリンクをクリックしたりすると、訓練対象者のパソコンの画面上に警告メッセージが表示されます。警告メッセージにより、何か問題があったことが一目でわかりますので、訓練対象者のセキュリティリテラシーの向上を図ることができます。
同時に、訓練用メールを開封したり、添付ファイルを開いた人や時間を記録し、集計することができます。
たとえば部署ごとに開封の比率を出すことで、組織全体のセキュリティ対策の徹底度などを知ることができます。
SCAN:「メル訓」はアイエックス・ナレッジ社が商品企画したのですか?
IKI :いいえ。そもそもの始まりは弊社のクライアントの某中央官庁様が、職員の皆様に対して「実際のウイルスメールを見せたい」というニーズを当社にいただいて、生まれたサービスです。その中央官庁様では、4年間、のべ6回の訓練用メールの送信を行いました。
SCAN:訓練の規模を教えて下さい。
IKI :最初は限定的に特定の部署だけでの実施でしたが、回を進めるごとに訓練対象部署は拡大し、最終的に6,000名の全職員全部署の皆様に向けて実施しました。
SCAN:「実際のウイルスメールを見せたい」というのはどういう意味なのでしょうか?
IKI :アンチウイルスやファイアウォール、IDS/IPSなどを導入し、PマークやISMS認証などを取得するといった、セキュリティ対策が充分進んでいる企業様や官公庁様では、実際にその対策が機能しているかどうかを点検したいというニーズが出てきます。模擬的な形であれ、ウイルスメールに実際に職員の皆様を触れさせたい、という意味だと思います。
セキュリティ対策は大きく分けて、技術的な対策・物理的な対策・人的な対策の3つが存在します。組織のセキュリティ強度は、もっともレベルの低いところに支配されます。「メル訓」をご利用いただくことで、そういった組織の中の「ヒューマン・セキュリティホール」の所在を明らかにすることができます。
また、高度なスピア型の攻撃は、技術的に防ぐことが理論的にできません。人間のレベルを上げていくしかないのです。
情報セキュリティ対策の推進にあたって、社員の不理解や、現場従業員の低いセキュリティ意識を、大きな障害としてあげる声は多い。しかし「社員の不理解」「現場従業員の低いセキュリティ意識」を、具体的に数字で把握する有効な方法は、これまでほとんど存在しなかったのが現状である。こうした意味でこの「メル訓」は、システムを対象とした一般的な脆弱性診断と異なり、組織を構成する「人間」を対象としたペネトレーションテストとしての意義も持っている。
本サービスの概要や、某中央官庁で4年間にわたって実施されたという具体的な訓練結果について、アイエックス・ナレッジ株式会社 事業統轄本部 主任研究員の高濱 祐さん、同研究員 岩野 智昭さんのお2人に、SCAN編集部が話を聞く。
■本当のウイルスを見せて試してみたい
SCAN編集部(以下SCAN):ではまず最初に「メル訓」のサービスの内容を教えて下さい。アイエックス・ナレッジ社(以下 IKI):「メル訓」は、社員のみなさまに内緒で、ウイルスメールなどを模した訓練用のメールを送信し、うっかりファイルを開いてしまった人に向けてセキュリティ啓発を促すメッセージなどを表示したり、その開封状況を調査分析し、報告書などを提出するサービスです。
SCAN:訓練用のメールはウイルスを模したものだけですか?
IKI :最近の巧妙化するメールによる攻撃の状況に対応して、大きく分けて下記の3つのカテゴリの訓練メールを準備しています。
(1)ウイルスメール(添付ファイルをクリックさせるタイプ等)
(2)スパムメール(懸賞やアダルト、転職などを誘うタイプ等)
(3)スピア型攻撃メール(フィッシングや詐欺、ビジネス絡みのメール)
もちろん全て模擬メールで、実際のウイルス等は一切含まれていません。
まずこれらのメールを、社員や職員の調査対象の方向けに配信します。そして、訓練メールの添付ファイルを開いたり、訓練メール本文のリンクをクリックしたりすると、訓練対象者のパソコンの画面上に警告メッセージが表示されます。警告メッセージにより、何か問題があったことが一目でわかりますので、訓練対象者のセキュリティリテラシーの向上を図ることができます。
同時に、訓練用メールを開封したり、添付ファイルを開いた人や時間を記録し、集計することができます。
たとえば部署ごとに開封の比率を出すことで、組織全体のセキュリティ対策の徹底度などを知ることができます。
SCAN:「メル訓」はアイエックス・ナレッジ社が商品企画したのですか?
IKI :いいえ。そもそもの始まりは弊社のクライアントの某中央官庁様が、職員の皆様に対して「実際のウイルスメールを見せたい」というニーズを当社にいただいて、生まれたサービスです。その中央官庁様では、4年間、のべ6回の訓練用メールの送信を行いました。
SCAN:訓練の規模を教えて下さい。
IKI :最初は限定的に特定の部署だけでの実施でしたが、回を進めるごとに訓練対象部署は拡大し、最終的に6,000名の全職員全部署の皆様に向けて実施しました。
SCAN:「実際のウイルスメールを見せたい」というのはどういう意味なのでしょうか?
IKI :アンチウイルスやファイアウォール、IDS/IPSなどを導入し、PマークやISMS認証などを取得するといった、セキュリティ対策が充分進んでいる企業様や官公庁様では、実際にその対策が機能しているかどうかを点検したいというニーズが出てきます。模擬的な形であれ、ウイルスメールに実際に職員の皆様を触れさせたい、という意味だと思います。
セキュリティ対策は大きく分けて、技術的な対策・物理的な対策・人的な対策の3つが存在します。組織のセキュリティ強度は、もっともレベルの低いところに支配されます。「メル訓」をご利用いただくことで、そういった組織の中の「ヒューマン・セキュリティホール」の所在を明らかにすることができます。
また、高度なスピア型の攻撃は、技術的に防ぐことが理論的にできません。人間のレベルを上げていくしかないのです。
| 1 | 2 |
- 関連ワード:
- 脆弱性 ネトゲ廃人 スパム 働くエンジニア サイトーくん Winny
Ads by Google
コメントするにはログインが必要です
関連ニュース:脆弱性
- ミクシィでゲーム課金トラブル 「サンシャイン牧場」に不満相次ぐ
J-CASTニュース 10月27日18時58分(12) - 中国が原子力事故への対応能力を強化、周辺国の核開発にも懸念―香港英字紙
Record China 10月25日14時35分(1) - 【情報漏えいニュース】偽セキュリティソフトの報告数が増加ネットセキュリティ 11月07日09時00分
- SST、「Webサイト情報漏えいリスク調査サービス」を提供シゴトの計画 11月06日17時03分
- SST、Webサイトの情報漏えいリスクを診断する新サービスITmedia エンタープライズ 11月06日16時21分
- << 日本海ケーブルネットワー…
- IT一覧
- シマンテック、一元管理コ… >>
|
1,750円
e-Active
|
6,480円
激安家具 アウトレットKA@GU
|
6,457円
やるCAN
|
3,570円
TSUTAYA online
|
ITアクセスランキング
- 「いい歳して独身」の男の生産性は既婚者と同じ。でも評価が低いスラッシュドット・ジャパン 08日17時29分(27)
- 東芝、業界最大320GBの1.8型ハードディスクを量産へ
ITライフハック 08日14時00分(4) - “2台目”なら悪くない?――「WILLCOM NS」の価値をブラウザ機能から探る
+D Mobile 08日21時34分(1) - アフィリエイト儲け話に要注意 不況下の副業探しで被害増えるJ-CASTニュース 08日17時00分(7)
- 「静かなブーム」は本当にブームなのか? 徹底議論アメーバニュース 08日19時20分(1)
- 女子大生が『mixi』で飲酒運転と警察の検問突破を告白
ロケットニュース24 08日00時44分(9) - 驚異の20枚/秒連写から世界最薄まで!これが個性派揃いのau 09年秋冬の新ケータイだ
ITライフハック 08日09時00分(2) - 『ウサギとカメ』が嘘に思えてくる衝撃の動画が人気
ガジェット通信 08日22時16分(2) - ダメ上司のせいで自分まで"ダメ"にしないための5つのコツライフハッカー[日本版] 08日22時00分
- 「脱サラしミュージシャン目指す夫」で民主党を表現アメーバニュース 08日20時27分
注目の情報
アフラックの代理店制度のご案内開業資金や経験はいりません!自宅を拠点に独立してみませんか。
開業前の研修充実。仕事はアフラックが全面的にバックアップします。
全国で1万8000人以上の方がイキイキと活躍しています。
代理店募集サイトが新オープン




![偽セキュリティ対策ソフトの脅威が再拡大 〜 10月のウイルス・不正アクセス状況[IPA]](http://image.news.livedoor.com/newsimage/7/8/78f52_58_339ac550f54d5427383243ea184dbca4-s.jpg)











行きの電車、帰りの電車で