0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

セキュリティ教育を形骸化させないための5つの工夫

0
Posted at

はじめに

「年1回のセキュリティ研修をやっているが、効果が感じられない」「毎年同じ内容で社員が飽きている」「研修を受けても行動が変わらない」。これらはセキュリティ教育の「形骸化」です。

本記事では、社員の行動を実際に変えるための5つの工夫を紹介します。

なぜ形骸化するのか

セキュリティ教育が形骸化する原因は大きく3つあります。

毎年同じ内容:「パスワードを使い回すな」「不審なメールを開くな」。毎年同じスライドで同じ話を聞かされれば、社員は「また同じ話か」と聞き流します。

座学だけで実践がない:知識を教えるだけでは行動は変わりません。運転免許の学科だけでは運転できないのと同じです。

受講しただけで終わり:研修を受けた=行動が変わった、ではありません。受講後の行動変容を測定しなければ、効果は不明です。

5つの工夫

1. 実際のインシデント事例を使う

「こうすると危ない」という一般論ではなく、「実際にこんな被害が起きた」という具体的な事例で説明します。

最も効果的なのは同業種の事例です。「〇〇業界の中小企業でランサムウェア被害が発生し、3日間業務が停止。被害額は約2,000万円」と聞けば、「うちにも起きるかも」という当事者意識が生まれます。

IPAの「情報セキュリティ10大脅威」やJPCERT/CCの注意喚起から事例を収集できます。自社に近い規模・業種の事例を選ぶのがポイントです。

2. フィッシング訓練を定期的に実施する

知識の教育ではなく行動の訓練です。模擬フィッシングメールを全社員に送信し、クリック率を測定します。

実施頻度:四半期に1回が理想。最低でも半年に1回。

訓練のポイント

  • メールの内容は毎回変える(同じパターンでは学習効果が低い)
  • 実際に流行しているフィッシングの手口を模倣する
  • 結果は個人を特定せず、部門別のクリック率として共有する
  • クリック率の推移をグラフ化して経営層に報告する

M365 Business PremiumのDefender for Office 365には攻撃シミュレーション機能が含まれており、追加費用なしで訓練を実施できます。

効果の測定:初回の訓練でのクリック率は20〜30%程度が一般的。四半期ごとの訓練を1年間継続すると、5〜10%まで低下するケースが多いです。この数字の改善が、教育の効果を最も端的に示すKPIです。

3. 短時間・高頻度にする

年1回2時間の研修より、月1回15分のミニ研修の方が記憶に残ります。エビングハウスの忘却曲線が示す通り、人は1回の学習では1ヶ月後に80%を忘れます。

ミニ研修の例

  • 1月:最新のフィッシング手口の紹介(5分の動画+クイズ)
  • 2月:パスワード管理のベストプラクティス(5分の動画)
  • 3月:フィッシング訓練の実施と結果共有
  • 4月:ランサムウェアの最新事例(5分の動画)
  • 5月:USBメモリ・外部デバイスの取り扱い
  • 6月:フィッシング訓練の実施と結果共有

Slackやteamsで月1回、5分の動画リンクを共有するだけでも効果があります。

4. 報告を褒める文化を作る

セキュリティ教育で最も重要なのは「怪しいメールを報告する行動」を習慣化することです。

報告しやすい仕組みを作る

  • Outlookの「フィッシング報告」ボタンを全社展開
  • Slackに「#security-report」チャンネルを作成し、不審メールを報告

報告した人を褒める

  • 「〇〇さんの報告により、フィッシングメールを全社でブロックしました」とSlack/Teamsで共有
  • 四半期ごとに「報告件数トップ3」を表彰
  • 報告して「怒られた」「無視された」という経験をさせない

報告文化が定着すると、フィッシングメールの社内検知率が大幅に向上します。技術的な対策をすり抜けたメールも、社員の報告で発見できるようになります。

5. 経営層も参加する

経営層がセキュリティ教育に参加し、自らフィッシング訓練を受けることで、全社的な意識が向上します。

「社長もフィッシング訓練でクリックしてしまった。だから全員で気をつけよう」というエピソードは、どんな教材よりも効果的です。

経営層が参加することで「セキュリティは経営課題」というメッセージが全社に伝わります。逆に、経営層が「忙しいから免除」となると、社員は「結局、本気ではないのだ」と感じてしまいます。

効果測定の方法

セキュリティ教育の効果は、以下のKPIで測定します。

  • フィッシング訓練のクリック率:最も直接的な指標。四半期ごとの推移を追跡
  • 不審メールの報告件数:報告文化の定着度を示す指標
  • パスワードリセットの問い合わせ件数:MFA/パスワードレス導入の効果
  • インシデント発生件数:最終的なゴール指標

まとめ

セキュリティ教育は「やったかどうか」ではなく「行動が変わったかどうか」で評価すべきです。年1回の座学では行動は変わりません。

実際の事例を使い、フィッシング訓練で行動を鍛え、短時間・高頻度で記憶を定着させ、報告文化を醸成し、経営層も巻き込む。この5つの工夫で、形骸化しないセキュリティ教育を実現しましょう。


筆者: 株式会社BTNコンサルティング 亀田 英佑
中小企業に特化した情シスアウトソーシング「情シス365」を運営。M365/GWS環境の設計・構築50件以上の実績。
https://www.josis365.com

0
1
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
1

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?