じょうほうせきゅりてぃくんれん
情報セキュリティ訓練(標的型メールに関する訓練ほか)
標的型メール攻撃やフィッシング詐欺などを模した訓練を従業員に実施し、不審なメールの開封率の可視化や対処法の習得を促す活動です。
詳しい説明
情報セキュリティ訓練とは、従業員や組織の構成員に対して、サイバー攻撃の手口やセキュリティ事故への対応方法を体験的に学習させる教育活動です。特に標的型メール攻撃訓練が代表的で、本物そっくりの偽メールを従業員に送付し、開封率やリンクのクリック率を計測します。
この訓練の目的は、単に知識を与えることではなく、実践的な防御行動を習慣化させることにあります。人間はセキュリティの弱点になりやすく、技術的な対策だけでは防げないソーシャルエンジニアリングの手法に対して、実際にヒヤリとすることで警戒心と対処能力を養います。
試験においては、技術的対策と人的対策の役割分担として問われます。訓練はPDCAサイクルにおける「Check(評価)」や「Act(改善)」の一環として、教育効果の測定やカリキュラムの修正に役立てることが重要であるという文脈で出題されます。
試験で問われること
ITパスポート試験
- 標的型メール訓練は、従業員の意識向上と行動変容を目的とした人的なセキュリティ対策である。
- 訓練結果を分析し、マニュアルの改訂や再教育に繋げるPDCAサイクルの重要性が問われる。
- システム的な防御策で防ぎきれない、個人の判断ミスを防ぐ有効な手段であることを押さえる。
基本情報技術者試験
- 組織全体でのセキュリティガバナンスにおける、人的資源管理の一環として位置づけられる。
- 訓練の実施記録が、監査証跡やセキュリティ対策の実効性を示す証拠になることを理解する。
- 攻撃手法の多様化に対応するため、一度きりではなく継続的かつ定期的に実施する必要がある。