【セキュリティ魂】擬似スパムで抜き打ち検査!あなたも危ない"人間"脆弱性診断
2007年07月23日10時00分 / 提供:ネットセキュリティ
アイエックス・ナレッジ社は2006年7月から、セキュリティ教育サービス「メル訓」を開始した。メル訓は、疑似スパムメールを従業員向けに抜き打ちで配信し、その開封状況や対応等を調査分析し、報告書を提出するという異色のセキュリティ教育サービスだ。いわば、抜き打ちで行う、火災などの避難訓練の、情報セキュリティ版と言ってもいいだろう。
情報セキュリティ対策の推進にあたって、社員の不理解や、現場従業員の低いセキュリティ意識を、大きな障害としてあげる声は多い。しかし「社員の不理解」「現場従業員の低いセキュリティ意識」を、具体的に数字で把握する有効な方法は、これまでほとんど存在しなかったのが現状である。こうした意味でこの「メル訓」は、システムを対象とした一般的な脆弱性診断と異なり、組織を構成する「人間」を対象としたペネトレーションテストとしての意義も持っている。
本サービスの概要や、某中央官庁で4年間にわたって実施されたという具体的な訓練結果について、アイエックス・ナレッジ株式会社 事業統轄本部 主任研究員の高濱 祐さん、同研究員 岩野 智昭さんのお2人に、SCAN編集部が話を聞く。
アイエックス・ナレッジ社(以下 IKI):「メル訓」は、社員のみなさまに内緒で、ウイルスメールなどを模した訓練用のメールを送信し、うっかりファイルを開いてしまった人に向けてセキュリティ啓発を促すメッセージなどを表示したり、その開封状況を調査分析し、報告書などを提出するサービスです。
SCAN:訓練用のメールはウイルスを模したものだけですか?
IKI :最近の巧妙化するメールによる攻撃の状況に対応して、大きく分けて下記の3つのカテゴリの訓練メールを準備しています。
(1)ウイルスメール(添付ファイルをクリックさせるタイプ等)
(2)スパムメール(懸賞やアダルト、転職などを誘うタイプ等)
(3)スピア型攻撃メール(フィッシングや詐欺、ビジネス絡みのメール)
もちろん全て模擬メールで、実際のウイルス等は一切含まれていません。
まずこれらのメールを、社員や職員の調査対象の方向けに配信します。そして、訓練メールの添付ファイルを開いたり、訓練メール本文のリンクをクリックしたりすると、訓練対象者のパソコンの画面上に警告メッセージが表示されます。警告メッセージにより、何か問題があったことが一目でわかりますので、訓練対象者のセキュリティリテラシーの向上を図ることができます。
同時に、訓練用メールを開封したり、添付ファイルを開いた人や時間を記録し、集計することができます。
たとえば部署ごとに開封の比率を出すことで、組織全体のセキュリティ対策の徹底度などを知ることができます。
SCAN:「メル訓」はアイエックス・ナレッジ社が商品企画したのですか?
IKI :いいえ。そもそもの始まりは弊社のクライアントの某中央官庁様が、職員の皆様に対して「実際のウイルスメールを見せたい」というニーズを当社にいただいて、生まれたサービスです。その中央官庁様では、4年間、のべ6回の訓練用メールの送信を行いました。
SCAN:訓練の規模を教えて下さい。
IKI :最初は限定的に特定の部署だけでの実施でしたが、回を進めるごとに訓練対象部署は拡大し、最終的に6,000名の全職員全部署の皆様に向けて実施しました。
SCAN:「実際のウイルスメールを見せたい」というのはどういう意味なのでしょうか?
IKI :アンチウイルスやファイアウォール、IDS/IPSなどを導入し、PマークやISMS認証などを取得するといった、セキュリティ対策が充分進んでいる企業様や官公庁様では、実際にその対策が機能しているかどうかを点検したいというニーズが出てきます。模擬的な形であれ、ウイルスメールに実際に職員の皆様を触れさせたい、という意味だと思います。
セキュリティ対策は大きく分けて、技術的な対策・物理的な対策・人的な対策の3つが存在します。組織のセキュリティ強度は、もっともレベルの低いところに支配されます。「メル訓」をご利用いただくことで、そういった組織の中の「ヒューマン・セキュリティホール」の所在を明らかにすることができます。
また、高度なスピア型の攻撃は、技術的に防ぐことが理論的にできません。人間のレベルを上げていくしかないのです。
情報セキュリティ対策の推進にあたって、社員の不理解や、現場従業員の低いセキュリティ意識を、大きな障害としてあげる声は多い。しかし「社員の不理解」「現場従業員の低いセキュリティ意識」を、具体的に数字で把握する有効な方法は、これまでほとんど存在しなかったのが現状である。こうした意味でこの「メル訓」は、システムを対象とした一般的な脆弱性診断と異なり、組織を構成する「人間」を対象としたペネトレーションテストとしての意義も持っている。
本サービスの概要や、某中央官庁で4年間にわたって実施されたという具体的な訓練結果について、アイエックス・ナレッジ株式会社 事業統轄本部 主任研究員の高濱 祐さん、同研究員 岩野 智昭さんのお2人に、SCAN編集部が話を聞く。
■本当のウイルスを見せて試してみたい
SCAN編集部(以下SCAN):ではまず最初に「メル訓」のサービスの内容を教えて下さい。アイエックス・ナレッジ社(以下 IKI):「メル訓」は、社員のみなさまに内緒で、ウイルスメールなどを模した訓練用のメールを送信し、うっかりファイルを開いてしまった人に向けてセキュリティ啓発を促すメッセージなどを表示したり、その開封状況を調査分析し、報告書などを提出するサービスです。
SCAN:訓練用のメールはウイルスを模したものだけですか?
IKI :最近の巧妙化するメールによる攻撃の状況に対応して、大きく分けて下記の3つのカテゴリの訓練メールを準備しています。
(1)ウイルスメール(添付ファイルをクリックさせるタイプ等)
(2)スパムメール(懸賞やアダルト、転職などを誘うタイプ等)
(3)スピア型攻撃メール(フィッシングや詐欺、ビジネス絡みのメール)
もちろん全て模擬メールで、実際のウイルス等は一切含まれていません。
まずこれらのメールを、社員や職員の調査対象の方向けに配信します。そして、訓練メールの添付ファイルを開いたり、訓練メール本文のリンクをクリックしたりすると、訓練対象者のパソコンの画面上に警告メッセージが表示されます。警告メッセージにより、何か問題があったことが一目でわかりますので、訓練対象者のセキュリティリテラシーの向上を図ることができます。
同時に、訓練用メールを開封したり、添付ファイルを開いた人や時間を記録し、集計することができます。
たとえば部署ごとに開封の比率を出すことで、組織全体のセキュリティ対策の徹底度などを知ることができます。
SCAN:「メル訓」はアイエックス・ナレッジ社が商品企画したのですか?
IKI :いいえ。そもそもの始まりは弊社のクライアントの某中央官庁様が、職員の皆様に対して「実際のウイルスメールを見せたい」というニーズを当社にいただいて、生まれたサービスです。その中央官庁様では、4年間、のべ6回の訓練用メールの送信を行いました。
SCAN:訓練の規模を教えて下さい。
IKI :最初は限定的に特定の部署だけでの実施でしたが、回を進めるごとに訓練対象部署は拡大し、最終的に6,000名の全職員全部署の皆様に向けて実施しました。
SCAN:「実際のウイルスメールを見せたい」というのはどういう意味なのでしょうか?
IKI :アンチウイルスやファイアウォール、IDS/IPSなどを導入し、PマークやISMS認証などを取得するといった、セキュリティ対策が充分進んでいる企業様や官公庁様では、実際にその対策が機能しているかどうかを点検したいというニーズが出てきます。模擬的な形であれ、ウイルスメールに実際に職員の皆様を触れさせたい、という意味だと思います。
セキュリティ対策は大きく分けて、技術的な対策・物理的な対策・人的な対策の3つが存在します。組織のセキュリティ強度は、もっともレベルの低いところに支配されます。「メル訓」をご利用いただくことで、そういった組織の中の「ヒューマン・セキュリティホール」の所在を明らかにすることができます。
また、高度なスピア型の攻撃は、技術的に防ぐことが理論的にできません。人間のレベルを上げていくしかないのです。
| 1 | 2 |
- 関連ワード:
- 脆弱性 ネトゲ廃人 スパム 働くエンジニア サイトーくん Winny
Ads by Google
コメントするにはログインが必要です
関連ニュース:脆弱性
- Windowsセキュリティに投資するのは古い!? Microsoftのセキュリティーツールで十分かも。ライフハッカー[日本版] 11月22日18時00分(8)
- わずかな時間で安心をお届け! 無料ツールの「エフセキュア ヘルスチェック」 新バージョンリリース
PR TIMES 11月27日13時58分 - 最近のオンライン詐欺師はSEOを駆使し、人の心を突く@IT 11月26日18時41分
- Symantecの日韓ユーザー向けサイトに不正アクセス、情報漏えいはなしITmedia エンタープライズ 11月26日16時00分
- Internet Explorer 6/7に深刻な脆弱性 スラッシュドット・ジャパン 11月26日13時59分
- << 日本海ケーブルネットワー…
- IT一覧
- シマンテック、一元管理コ… >>
|
5,580円
激安家具 アウトレットKA@GU
|
5,880円
激安家具 アウトレットKA@GU
|
6,300円
楽天ブックス
|
2,980円
PCワンズ
|
ITアクセスランキング
- 【トレビアン】ニコニコ生放送のリスカ騒動は釣りだった? ひろゆきも釣られる
トレビアンニュース 27日11時20分(11) - テレ朝のコメンテーター「我々も(民主党)の支持率を下げないでね、辛抱して支えてるのに・・・」発言にネットは騒然!ロケットニュース24 27日15時34分(22)
- グーグル参入で新OS戦争勃発!マイクロソフト戦略大転換の成否(下) ダイヤモンド・オンライン 27日11時05分(7)
- ソニー、またも痛恨のミスに謝罪!一部のパソコンが低温時に起動しない不具合ITライフハック 27日07時00分(6)
- まさにコロンブスの卵!世界初のスライド式2画面ノートPCが発売へ
ITライフハック 27日13時00分(5) - 2ちゃんねる「一年前まで彼女だった女の名言」がおもしろい!
ガジェット通信 26日17時37分(2) - 電子メールは消える運命か?インターネットコム 27日09時00分(1)
- 【ゲーム×コンボ】桃太郎電鉄が路線をジャック? 今度はWiFi対戦も可能に!
ゲーム×コンボ 26日12時40分(2) - ニコン「D3S」の連写で毎秒90MB転送可能なサンディスクのコンパクトフラッシュ「Extreme Pro」の実力を試すGIGAZINE 26日19時17分(1)
- 【コラム】 サイトに入会しただけで満足してはいけないネット婚活体験者が語る事前準備の大切さR25.jp 26日11時00分(1)
注目の情報
今年、福岡で男性に売れた○○?今年も残りわずか。色々なヒット商品が生まれたが、そんな中、福岡の
会社が開発したコレが業界を賑わせた。あの 加齢臭を防ぐものらしく
、果物の柿を配合し、バカ売れしたと。実際に試すと…うはっ!凄い。
この今年売れたもの>>












![偽セキュリティ対策ソフトの脅威が再拡大 〜 10月のウイルス・不正アクセス状況[IPA]](http://image.news.livedoor.com/newsimage/7/8/78f52_58_339ac550f54d5427383243ea184dbca4-s.jpg)








行きの電車、帰りの電車で