×
科目A-2|情報セキュリティ対策
標的型攻撃メールは、特定の企業が持つ知的財産や個人情報を盗み出すために、巧妙な手口で送られるサイバー攻撃です。一般的な迷惑メールやスパムメールとは異なり、受信者の実在する取引先名やプロジェクト名を語り、さらに日常のビジネスで交わされるような丁寧な日本語で書かれているため、セキュリティシステムによる自動検知をかいくぐって従業員の受信ボックスに届くリスクが極めて高いのが特徴です。これを防ぐために行う標的型攻撃メール訓練は、従業員に対して「怪しいメールを見抜く目」と「クリックしてしまった後の迅速な報告行動」の両方を身につけさせるために実施します。訓練は単発で終わらせるのではなく、メールの件名や難易度(一見して怪しいものから、非常に精巧なものまで)を変えながら年に複数回実施し、組織全体の開封率を徐々に下げていくアプローチが有効です。また、訓練の真の目的は「引っかかった社員を叱責・特定すること」ではなく、「万が一開封してしまった際に、隠蔽せずに即座にCSIRTなどの管理部門へ報告できる信頼関係・体制(通報訓練)」を構築することにあります。

試験でのポイント