十人が偽の請求書をクリックした:シンガポールの商社とフィッシングシミュレーション
シンガポール発の複合シナリオ。七十人の商社がほとんど付け足しのように初のフィッシングシミュレーションを実施し、たった一つの午後に十人が偽の仕入先請求書をクリックした。初回のクリック率をどう読むか、なぜ「報告ゼロ」が「クリック十件」より悪い信号なのか、そしてなぜ結果を変えるのはプラットフォームのライセンスではなくプログラムそのものなのか。
公開日
結論から: 初回のフィッシングシミュレーションは「測定」であって「対策」ではない。シンガポールの商社がようやく一度実施したところ、たった一つの午後に十人が偽の仕入先請求書のリンクをクリックした。教育を一度もしていなかったからではない。誰が本当に引っかかるのかを、これまで一度も測っていなかったからである。結果を変えるのはライセンスではなく、継続的に運用されるマネージドプログラムだ。
本記事の企業は複合的なシナリオであり、特定の顧客ではない。シナリオ中の数値は説明のためのものである。一方で、マネージド型フィッシングシミュレーションに何が含まれ、どう価格設定され、何をカバーし何をカバーしないかという商業的な内容は、Brocent が現在実際に提供しているサービスに基づく事実である。
なぜシンガポールの商社はフィッシングの格好の標的なのか
シンガポールの商社・商品取引企業のビジネスは、事実上メールの上で動いている。東南アジアの仕入先と北アジアや欧州のバイヤーの間で物を動かす中堅企業では、仕入先請求書、船積書類、信用状、支払指図、ブッキング確認のほぼすべてが、一つの共有メールボックスと数個の個人メールボックスを流れていく。処理量が多く、締切に追われ、しかも極めて反復的な業務だ。経理の誰かが一日に四十件の PDF 添付を開いても、何も違和感を覚えない。
これこそが、ビジネスメール詐欺(BEC)が狙う業務フローそのものである。攻撃者は技術的に何かを破る必要がない。忙しい午後に、一人が偽の請求書を「四十一件目の普通の請求書」として処理してくれればよい。この手口はこの業界では型が決まっている。実際に取引のある仕入先の名前、警戒を呼ばない程度に妥当な金額、そして「銀行口座情報が変更になりました」という一文である。
この業界のシンガポール企業を特に無防備にしている要因が二つある。一つは構造的なものだ。五十〜八十人規模の商社では、経理チームは通常四〜五人で、実際の支払権限を持ちながら、その背後に専任のセキュリティ担当は存在しない。もう一つは言語的なものである。社員は英語・中国語・マレー語を行き来し、六か国以上の取引相手とやり取りする。したがって、見慣れないアドレスから届いた少し不自然な英語のメールは、自動的に疑わしいとは見なされない。それは単なる火曜日の日常だ。
結果として、技術的な統制はおおむね問題がないのに、人という層が一度も検証されていない企業ができあがる。スパムフィルタは明らかな大量攻撃を止めている。多要素認証も有効になっている。しかし本当に重要な問いには誰も答えられない。もし明日、十分に説得力のある偽の請求書が届いたら、うちの何人が実際に動いてしまうのか。
シナリオ:数年前の動画と、一つの思い込み
この複合シナリオの企業は約七十人。CBD のオフィスと、港湾近くの小規模なオペレーションチームに分かれている。マネージド IT サービスはすでに数年利用しており、エンドポイント保護は導入済み、パッチは最新、経理チームは銀行に関わるすべてのシステムで多要素認証を使っている。
セキュリティ意識向上の取り組みと言えるものは、新入社員がオンボーディングで視聴する動画一本だけだ。パスワード、不審なリンク、そして「素性のわからない USB メモリを挿さない」というスライドが一枚。録画されたのは数年前である。入社一週目以降にそれを見直した者はおらず、その内容が身についているかを示すよう求められた者もいない。
オペレーション責任者の頭の中のモデルは、よくあるもので、もっともらしくも聞こえる。「うちの社員は一日中仕入先の書類を扱っている。本物の請求書がどういうものかは、どんな研修モジュールよりよく知っているはずだ」。初回のシミュレーションが検証するのは、まさにこの思い込みである。
シミュレーション自体は、ほとんど付け足しのように実施された。プラン見直しの場でアドオンとして話題に上がり、顧客のベンダー調査票が次に回ってくる前にこの欄を埋めておくのは賢明に思えた、というのが同意の理由だった。キャンペーンが一回だけ組まれる。テンプレートは仕入先請求書の通知で、「明細を確認する」というリンクが付いている。水曜日の午後に送信された。
その日の終業までに、十人がクリックした。うち二人はランディングページで認証情報を入力した。もう一人は経理の同僚に「これ確認してもらえますか」と添えて転送した。IT に報告した者は一人もいなかった。
七十人中十人という数字は、初回キャンペーンとして異常なものではない。そこが最も驚かれる点だ。オペレーション責任者は内心一人か二人を予想しており、その相手と個別に話す段取りまで半ば考えていた。ところがこの数字が描いていたのは、数人の不注意な個人ではなく会社全体だった。個別の面談で片づく話ではなかったのである。
この数字が語ること、そして語らないこと
初回キャンペーンのクリック率は診断である。正しく読めば三つのことを教えてくれ、四つ目については誤解を招く。
第一に、露出の規模がわかる。十件のクリックは、実際の攻撃が成功裏に着地する確率がほぼ一であることを意味する。第二に、露出がどこにあるかがわかる。このシナリオでは、リスクは経理ではなくオペレーションと物流に不釣り合いに集中していた。全員の事前の想定とは正反対である。第三に、報告文化の状態が見える。報告ゼロは、クリック十件よりも悪い信号だ。気づいた人間さえ何もしなかったということであり、本物の攻撃であれば、攻撃者が満足するまで誰にも妨げられずに進行したことになる。
一方で、この数字は社員が不注意かどうかを語らない。単発のキャンペーンにはベースラインも傾向もない。一つのテンプレートを、一つの瞬間に、特に警戒する理由のなかった会社に送っただけである。この数字を個人への判決として扱うことは、初回シミュレーションが逆効果になる最も一般的な経路だ。責任追及の一巡、身構えた従業員、そして「二度とやるべきではない」という強力な社内論拠が生まれる。
この規模の企業の多くは、ここで行き詰まる。数字は手に入った。しかしプログラムはない。そして助けを求める先の市場は、プログラムを渡すようには組み立てられていない。
シンガポールでは、これがどう売られているか
シンガポールのフィッシングシミュレーションを検索すると、結果は二種類に占められる。比較記事——十社、十二プラットフォーム、機能一覧表——と、席数×年で課金されるプラットフォームライセンスである。七十人の会社なら、ソフトウェアだけで年間数千ドル規模の見積もりに容易に行き着く。
ライセンス自体の能力に問題はない。問題は、プラットフォームライセンスが道具であり、道具には操作する人間が必要だという点にある。購入するということは、社内の誰かが次の責任を負うということだ。米国の医療機関向けではなく、シンガポールの商社にとって説得力のあるテンプレートを選ぶこと。月次決算と同じ週にキャンペーンが重ならないようスケジュールを組むこと。結果を懲罰プロセスに変えずに解釈すること。本当に必要な人にフォローアップ研修を割り当てること。そして、役員や保険会社が受け入れる報告書を作ること。
セキュリティ機能を持たない会社では、その人物はオフィスマネージャーか経理責任者であり、しかも本業に上乗せされる。実際に起きることは予測がつく。一回目は実施され、二回目は延期され、三回目は行われず、十八か月後に誰も開かなくなったサブスクリプションが自動更新される。
比較記事の形式はこれを悪化させる。機能と価格でプラットフォームを比べる一方、「誰が実務をやるのか」を決して比べないからだ。二つの事業者は比較表の上でほぼ同一に見えながら、来年もそのプログラムが存在しているかを決める唯一の問いにおいて、まったく異なっていることがある。
多くの企業が飛ばす細部:二人が認証情報を入力していた
このシナリオでは、十件のクリックがすべての注目を集めた。しかし本当に重要だったのは、二件の認証情報入力のほうである。
リンクのクリックは露出にすぎない。自社のメールログイン画面に見えるページにパスワードを入力した時点で、それはアカウント侵害であり、実際のインシデントでは時計はそこから動き始める。その後に起きることは十分に文書化されている。攻撃者はサインインし、仕入先とのやり取りを静かにアーカイブフォルダへ移す受信トレイルールを作り、ある請求書スレッドを数週間観察したうえで、自分の銀行口座情報を持ってそのスレッドに加わる。経理チームは最後まで不審なメールを目にしない。詐欺メールは、彼らがすでに続けていた会話の中に現れるからだ。
これは多要素認証が導入に値する理由であると同時に、それが完全な答えではない理由でもある。攻撃者はセッショントークンを窃取したり、通知疲れを利用して承認を押させたりする手口を増やしている。だからこそシミュレーションのプログラムは、それが可能だと示した事象を検知し対処する能力と組み合わせるべきだ。受信トレイルールの作成、地理的にあり得ないサインイン、異常な転送設定。シミュレーションは扉が開き得ることを教える。監視は、扉がいつ開いたかを教える。
この複合シナリオの企業にとって、初回キャンペーン後の実務的なフォローは説教ではなかった。影響を受けた二つのアカウントのリセット、直近数週間にテナント内で作成された転送・受信トレイルールの点検、そして「仕入先の銀行口座変更」にメールに依存しない検証ステップが存在するかの確認である。いずれも研修ではない。しかしすべて、初回シミュレーションが本来引き起こすべき作業である。
Brocent の見解:商品はプログラムであって、プラットフォームではない
Brocent は 2007 年からアジア各地の企業の IT 運用を担い、2016 年に香港オフィスを開設、2021 年からはシンガポールに本社を置いている。セキュリティ意識向上に関する我々の見方は、忙しく動いている事業会社の中でどのプログラムが生き残るかを見てきた経験から形づくられている。
生き残るのは、会社自身が運用しなくてよいプログラムである。
これが、我々が提供するセキュリティ意識向上トレーニングの意図的な設計だ。グローバルなプラットフォームはソフトウェアを売り、キャンペーンの構築、クリック率の追跡、報告書の作成を顧客に残す。我々はプログラム全体を運用する。指名されたエンジニアがテンプレートを選び、キャンペーンを送信し、部門別の結果レポートを提出する。お客様は確認と承認を行い、運用は我々が担う。
このモデルからは、三つの実務的な帰結が生じる。
テンプレートは御社の業務に合わせて選ばれる。グローバルライブラリからの流用ではない。 シンガポールの商社であれば、仕入先請求書や船積書類を模した誘い文句を、社員が実際に業務で使う言語で、ベンダーの既定スケジュールではなく御社の業務カレンダーに合わせて送るということだ。
頻度は意図ではなくサービスコミットメントである。 多くの中小企業にとって四半期ごとが実効的な基準線であり、経理・人事・役員といったリスクの高い層は毎月のキャンペーンからより多くを得る。いずれの頻度も、社内の誰かが開始を思い出すかどうかとは無関係に実行される。
レポートは部門別で、傾向を伴う。 単発のクリック率はノイズにすぎない。一年に四回のキャンペーンを部門別に分解して初めて、絵が見えてくる。対象を絞った研修のあとオペレーション部門は改善したのか、報告率は上がったのか、経理チームの露出は狭まったのか。
一点、我々が明確に線を引いていることがある。これは市場での一般的な売り方とは逆行する。シミュレーションのプログラムは、単独で購入するセキュリティ製品ではない。それが埋めるのは特定の一つのギャップであり、その基準線には最新のパッチ適用、エンドポイント保護、メールフィルタリング、認証情報管理、監視も必要になる。これらを備えていない会社に単体で売れば、まだ修復できない問題を測定するだけだ。だからこそ我々は、これを比較表に並べて値踏みする商品ではなく、マネージド IT サポートの一部として扱っている。
マネージドプログラムは実務上どう見えるか
シナリオと同規模の企業であれば、形は明快である。
ベースラインキャンペーンを、データとして読む。 初回は現在地を確定させる。社員にも経営層にも、これは結果を伴う試験ではなく測定であると明示する。それが、二回目を誠実なものにする前提になる。
スケジュール化された頻度と、変化するテンプレート。 最低でも四半期ごと。テンプレートは請求書詐欺、認証情報窃取、社内なりすまし、配送通知といった型の間を巡回する。そうすることでプログラムが測るのは、一通のメールへの慣れではなく判断力になる。
カレンダーではなく行動が研修のきっかけになる。 クリックした人には、記憶が新しいうちに数日以内で短く具体的なモジュールが届く。報告した人には確認の返答が届く。それ以外の全員は、必要のない汎用の年次コースに座らされない。これこそが、意識向上プログラムが反感を買う最大の理由だからだ。
結果は部門単位で、個人は保護される。 経営層が見るのは部門レベルの傾向である。プログラムが人事上の道具になった瞬間、社員は報告をやめ、静かに削除するようになる。
社外に出せるレポート。 ベンダーのセキュリティ調査票、顧客のデューデリジェンス資料、サイバー保険の申込書は、模擬フィッシングを実施しているか、頻度はどうかを尋ねる場面が増えている。誰かに聞かれる前に、日付の入ったレポートが手元にある価値は大きい。
必要な人には頻度を上げる。 繰り返し失敗するのは指導の問題であり、その層に対してより頻繁で短い接触を行うことで扱う。懲戒の問題ではない。月次頻度で利用できる拡張ライブラリはディープフェイクやボイスフィッシングの手口も扱っており、これらは実際に届くものとして増え続けている。
価格はユーザーあたり月額、最低十席から。定期的な頻度に踏み切る前に一回だけ実施して結果を見たい場合のワンタイム提供もある。マネージドプログラムの公開価格はユーザーあたり月額 2.50 米ドルからで、実際には同等のセルフサービス型ライセンスと同水準かそれ以下でありながら、運用の手間が返されるのではなく含まれている。最新の金額は価格ページに掲載している。
シンガポール企業がフィッシングシミュレーションに取る三つの道
年一回の単発テスト
- 得られるもの: 年に一つの数字と、調査票に入った一つのチェック。
- コスト: 低い。主に社内工数。
- どこで壊れるか: ベースラインも傾向もなく、改善したかどうかを判断できない。単一のデータ点では「会社が良くなった」のか「今回のテンプレートが優しかった」のかを区別できない。フォローアップ研修は、あったとしても汎用的で遅い。
- 向いている相手: 本当に調査票への回答だけが必要で、その事実に正直な会社。
セルフサービス型のサブスクリプションライセンス
- 得られるもの: 十分な能力を持つプラットフォーム、大きなテンプレートライブラリ、ダッシュボード、そしてキャンペーン設計の完全な裁量。
- コスト: 通常は席数×年、複数年契約であることも多い。2026 年 7 月時点で、グローバルプラットフォームの表示価格はおおむね一席あたり月額 1.50〜3.75 米ドル。
- どこで壊れるか: 時間と判断力を持つ社内オペレーターを必要とする。セキュリティ機能のない会社では、頻度が減衰し、テンプレートは古び、結果は解釈されないまま、二回目のキャンペーンより先に更新日が来る。
- 向いている相手: 社内にセキュリティまたは IT の責任者がいて、その人物に適切に運用する余力と権限が実際にある会社。
マネージド型フィッシングシミュレーションプログラム
- 得られるもの: テンプレート選定、合意した頻度でのキャンペーン実施、部門別結果の提出、対象を絞ったフォローアップ研修の割り当てを担う指名エンジニア。キャンペーン横断の傾向レポート。経営層・顧客・保険会社に提出できるレポート。
- コスト: ユーザーあたり月額 2.50 米ドルから、最低十席。四半期と月次の頻度、および単発のワンタイム提供。
- どこで壊れるか: セキュリティ基準線の残りを代替するものではない。この点は事後ではなく、スコープ策定の段階で申し上げる。
- 向いている相手: 概ね 30〜150 人規模で専任のセキュリティ機能を持たず、二年後もこのプログラムが動いていてほしいと考える会社。
よくある質問
初回のフィッシングシミュレーションで、クリック率はどのくらいが普通ですか?
引用に値する単一のベンチマークは存在せず、正確な数値を提示できると謳う事業者は、持っていない確実性を売っている。絶対値より重要なのは、以降のキャンペーンでの方向性と、それに並ぶ報告率である。クリック率の低下は緩やかでも報告率が大きく伸びている会社は、生のクリック数字が示すよりはるかに良い状態にある。攻撃者の利用可能な時間を実際に縮めるのは、報告という行動だからだ。
フィッシングシミュレーションはどのくらいの頻度で実施すべきですか?
多くの中小企業にとって四半期ごとが実効的な基準線である。より精密に狙われ、資金を動かす権限も大きい経理・人事・役員といった高リスク層は、毎月のキャンペーンからより多くを得る。いずれの頻度もマネージドプログラムとして提供しているため、スケジュールは誰かのカレンダー上のリマインダーではなく、我々が守るコミットメントになる。
席数課金のプラットフォームと比べて、価格はどうなりますか?
マネージドプログラムはユーザーあたり月額 2.50 米ドルから、最低十席で、上位ティアほど一席あたり単価は下がる。同等のセルフサービス型ライセンスも近い席単価帯にあるが、ライセンス価格には運用する人間が含まれていない。誠実な比較は「ライセンス対ライセンス」ではなく、「ライセンス+社内工数」対「他者が運用するプログラム」である。最新の金額は価格ページに掲載している。
研修も含まれますか、それともテストだけですか?
両方である。フォローアップ研修のないシミュレーションは、問題を測定するだけで対処しない。プログラムにはコアの意識向上モジュールが含まれ、月次頻度ではディープフェイクやボイスフィッシングを扱う拡張ライブラリも利用できる。研修は、行動から必要性が示された人に割り当てられるのであって、毎年全員に配られるものではない。
結果を経営層や保険会社に提出できますか?
できる。そして、これが導入のきっかけになるケースが増えている。結果は部門別に提供され、高頻度のティアではキャンペーン横断の傾向、エンタープライズティアでは経営層・取締役会向けのレポートも用意される。サイバー保険の申込書や顧客のデューデリジェンス調査票は、模擬フィッシングの実施有無と頻度を尋ねることが多く、日付入りのレポートはそれに直接答えられる。
七十人規模の会社でも意味がありますか?
ある。むしろ大企業以上に意味がある。七十人の会社では実際の支払権限が数人に分散しており、その背後にセキュリティ機能が存在しない。最低十席なのでプログラムはこの規模まで無理なく縮小でき、この規模であれば詐欺送金を一件防ぐだけで数年分の費用を賄える。
繰り返し失敗する社員はどう扱われますか?
懲戒ではなく、より頻繁で、より短く、より的を絞った接触を受ける。プログラムが人事上の道具にならないよう、我々は部門単位での報告を徹底している。シミュレーションが自分に不利に使われ得ると社員が信じた瞬間に報告は崩壊し、報告こそ防御価値の最も高い行動だからである。
開始前に何を備えておく必要がありますか?
基準線である。最新のパッチ適用、エンドポイント保護、メールフィルタリング、多要素認証、認証情報管理。これらが欠けていると、シミュレーションはまだ下げられないリスクを正確に測るだけになる。現状で何が備わっているか不確かであれば、初回キャンペーンの後ではなく前に確認しておくのが妥当な順序だ。
この取り組みの位置づけ:継続的な計画の一部として
この複合シナリオから得られる有用な教訓は、「十人がクリックした」ことではない。誰もそうなると知らなかったこと、そして一つの午後の測定が、「うちの社員は慎重だと想定している」から「これが現在地で、これが我々が管理している傾向だ」へと会話を変えたことである。
しかしその転換は、プログラムが動き続ける限りにおいてのみ持続する。シミュレーションは診断であり、マネージドな頻度が治療である。この規模の多くの企業にとって現実的な道は、パッチ適用、エンドポイント保護、監視、認証情報衛生といった基準線の残りをすでに維持している計画にこれを組み込むことであって、手元にいないオペレーターを必要とする別のライセンスを買うことではない。マネージド IT セキュリティサービスがその基準線をカバーし、マネージド IT サポートが意識向上プログラムの置かれる場所になる。
現在地を正確に知りたいのであれば、賢明な第一歩は一度のベースラインキャンペーンと、その結果を誠実に読むことである。スコープの検討はこちらからご相談いただきたい。
共有:
今すぐ行動を
インサイトをビジネスのITロードマップへ。
APACのITエキスパートと15分間の無料相談をご予約ください。現在の環境を確認し、24時間以内にカスタマイズされたITロードマップを提供します。
無料チェックリスト
中国大陸へのIT展開前に確認すべき10の重要事項
PIPL準拠、ネットワーク分割、バイリンガルヘルプデスクの設定など、中国での初日に必要なすべてのIT準備。
チェックリストを申請 →📬 アジアIT月報
中国コンプライアンス情報、サイバーセキュリティ警報、APACチーム向けITのヒントを毎月お届けします。
スパムなし。いつでも配信停止できます。