Security Awareness
従業員はセキュリティにおいて最も脆弱なリンクとなることが多いものです。効果的な意識向上 プログラムは、ユーザーをサイバー脅威に対する第一の防御線へと変えます。
なぜ Security Awareness が必要なのか?
- 攻撃の90%はフィッシングから始まる
- インシデントの95%は人的ミスが原因
- コンプライアンスには定期的なトレーニングが必要
- インシデント削減における実証済みのROI
プログラムの構成要素
アンチフィッシングトレーニング
- 定期的なフィッシング訓練
- 不審なメールの識別
- URLと添付ファイルの検証
- フィッシングの試みの報告
パスワード保護
- 強力なパスワードの作成
- パスワードマネージャーの利用
- すべてのアカウントでのMFA
- パスワードを使い回さない
物理セキュリティ
- クリーンデスクポリシー
- 席を離れる際の画面ロック
- 文書の安全な廃棄
- テールゲート(tailgating)に対する意識
トレーニング手法
マイクロラーニング
消化しやすい短時間モジュール(3~5分)。
ゲーミフィケーション
エンゲージメント向上のためのポイント、バッジ、リーダーボード。
シミュレーション
フィッシング、ソーシャルエンジニアリング、インシデントレスポンス。
トレーニングプラットフォーム
- KnowBe4:security awareness のリーダー
- Proofpoint Security Awareness:アダプティブトレーニング
- Cofense PhishMe:フィッシング訓練
- SANS Security Awareness:エンタープライズ向けコンテンツ
成功指標
- 模擬フィッシングのクリック率
- フィッシングの報告率
- トレーニングの修了率
- 人的ミスによるインシデントの削減
- トレーニングの修了所要時間
Security Awareness は一回限りのイベントではなく、継続的なプロセスです。効果的なプログラムは、 教育、実践的なシミュレーション、そしてセキュリティ文化を組み合わせて行動を変容させ、 セキュリティインシデントのリスクを大幅に低減します。
