実際に機能するセキュリティ意識向上トレーニング
従業員のセキュリティ意識向上トレーニングの実践的な用語解説:失敗するもの、測定可能にリスクを低減するもの、実行する価値があるプログラムの構築方法。
ほとんどのセキュリティ意識向上トレーニングはコンプライアンス活動です。年1回のビデオ、クイズ、監査人向けのチェックボックス。このバージョンは行動を変えません。機能するバージョンはそれとは全く異なります。
用語が実際に含むもの
従業員のセキュリティ意識向上トレーニングは、スタッフが実際に遭遇する脅威を認識して対応できるようにするための活動です。フィッシングメール、プリテキスティング電話、悪意あるUSBドライブ、認証情報の再利用、および技術的統制を完全に回避することを目的とした社会工学的攻撃が含まれます。メールフィルタリングやエンドポイント検出などの技術的防御と共に機能し、その代替ではありません。目標は全員をアナリストにすることではありません。人間の決定が最後の防線である部分を埋めることです。
なぜ年1回のビデオが失敗するか
年1回、45分のトレーニングモジュールはほぼ永続的な行動変化を生み出しません。数週間以内に詳細を忘れ、コンテンツは汎用的で、教える内容と従業員が実際に受信ボックスで見るものの間に関連性がありません。攻撃者は試みの間、1年待ちません。継続的なキャンペーンを実行します。年1回実行されるトレーニングは継続的に実行される脅威に対して、構造的に不一致です。
もう1つの一般的な失敗は純粋に懲罰的なトレーニングです。セキュリティとの唯一のやり取りがフィッシングシミュレーション失敗後に恥をかくことであれば、従業員は脅威を認識する方法ではなく、セキュリティチームに反感を持つことを学びます。恐怖ベースのプログラムは過少報告を生み出す傾向があります。悪いリンクをクリックしてから報告する代わりに隠してしまう人は、クリック自体より組織にとって悪いです。
実際に効果を上げるもの
長さより頻度。短い月1回のタッチポイント(2分間のビデオ、その週の実際のフィッシング事例、新しい詐欺に関するSlackポスト)は長い年1回のセッションより認識パターンをより良く構築します。間隔をあけた反復は確立された学習原則で、セキュリティトレーニングは言語学習と同じ方法で利益を受けます。
定期的に実行され実世界のおとりと連動させたシミュレーテッドフィッシングキャンペーン(請求書詐欺、HR発表、ITパスワードリセット)は安全なコンテキストで練習を与えます。重要なのは誰かがクリックした後に起こることです。講義ではなく、実際の攻撃を示唆したものを説明する短い非難のない説明です。シミュレーションと即座の具体的なフィードバックを組み合わせるプログラムは、シミュレーションだけより時間経過とともに有意に良好なクリック率改善を示します。
レポートに摩擦がないようにします。
この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。
これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。
無料で始めるarrow_forward