危うく通ってしまいそうだった請求書
香港発の複合シナリオ。ある小規模なマーケティング代理店が、詐欺的なサプライヤー請求書に危うく支払いをするところだったが、社員がたまたま電話で確認したことで未遂に終わる。新入社員が一度だけ見るあのサイバーセキュリティ動画がなぜ訓練と呼べないのか、そしてマネージド型で測定可能な意識向上プログラムが何を変えるのか。
公開日
要約: 香港のある中小企業が、詐欺的なサプライヤー請求書のメールに危うく支払いをしてしまうところだった。それが未遂で済んだのは、たまたま担当者がサプライヤーに電話をかけて新しい銀行口座情報を確認したからであり、誰かが訓練を受けていたからではない。創業者はここで初めて気づく。新入社員が入社時に一度だけ見るあのサイバーセキュリティ動画は、訓練ではなく形式に過ぎなかったのだと。その代わりに必要なのは、継続的に運用され、実際に測定されるマネージド型の意識向上プログラムだ。
香港の中小企業にセキュリティチームはない——いるのは社員だけだ
香港の中小企業の多くは、必要に迫られて少人数体制で運営されている。10〜25人規模の企業——デザインスタジオ、貿易会社、専門サービス事務所——には、専任のIT担当者はもちろん、専任のセキュリティ担当者もいないのが普通だ。ITは誰かの本業に付随する形で片手間に担われるか、完全に外部委託され、何か問題が起きたときにしか意識されない。この構造の中で、サイバーセキュリティとは、外部委託先がデフォルトで提供するもの、そして経営者がランサムウェアに関するどこかの記事から何となく覚えている知識、その程度に留まる。
このギャップは、企業がまったく無防備であることを意味するわけではない——それはむしろ、防御の役割がシステムではなく人に委ねられていることを意味する。受信箱に届くすべてのメールは、その企業が導入しているスパムフィルタリングやメールセキュリティをすでに通過している。詐欺的な請求書、偽のパスワードリセット、巧妙な なりすまし——それが実際に被害をもたらすかどうかを決めるのは、ファイアウォールではない。そのメールを読んだ本人が、行動を起こす前に「何かがおかしい」と気づけるかどうかだ。この規模の企業では、誰が意図したわけでもなく、社員そのものが最後の防衛線になっている。
これは現実の問題だ。「社員が防衛線である」という言葉には、抽象的なレベルではほとんどの中小企業経営者が同意するはずだが、実際にはほとんど何も対策をしていない。入社時資料フォルダのどこかには、たいてい一本のサイバーセキュリティ意識向上動画が入っている——15分程度、内容は汎用的で、多くの場合は数年前に何らかのコンプライアンスパッケージの一部として購入されたものだ。新入社員は入社初週にそれを一度視聴し、二度と見ることはない。この一回の視聴こそが、香港の中小企業の多くが実際に持っている意識向上プログラムのすべてである。
シナリオ:一本の動画、一度きりの視聴、それも3年前の話
香港のあるブランディング・マーケティング代理店を想像してほしい。社員16人——デザイナー、小規模なデジタルチーム、アカウントマネージャー2名、そして経理も兼務するオフィスマネージャーがいる。この会社は、複数の外部業者に定期的に支払いを行うタイプのビジネスだ。大判印刷を請け負う印刷会社、撮影を担当する制作会社、数名のフリーランス契約者。請求書は絶えずメールで届き、その支払い処理はオフィスマネージャーの週次業務の一部であり、誰もそれを高リスクな瞬間だとは考えていない。
ある火曜日、代理店が長年取引している印刷業者から請求書メールが届く——会社名は正しく、請求書のフォーマットも正しく、最近の実際の案件も参照されている——そこには、サプライヤーが銀行口座を変更したという一文が添えられ、更新された振込先情報が記載されていた。メール自体には不審な点が何もない。この業者を通常担当しているアカウントマネージャーはその日休みで、締め切りに間に合わせたいオフィスマネージャーは、新しい口座情報に基づいてこの支払いを処理しようとしていた。
それを止めたのは、セキュリティ対策ではなかった。それは一つの習慣だった。メールだけで受け取った更新後の銀行情報をもとに5桁の金額を送金する前に、彼女はサプライヤーの普段の窓口担当者に電話をかけて確認した——それは規則で決められていたからではなく、これだけの金額を動かすのだから、それが責任ある行動だと感じたからだ。サプライヤー側は銀行口座の変更など一切していないと答えた。もう一度よく見てみると、メールアドレスは本物と一文字だけ違っていた。その請求書は、実在する最近の案件に関する公開情報をもとに巧妙に偽造されたものであり、普段の承認担当者が休みの日を狙って送られていた。
誰も悪意あるリンクをクリックしなかった。マルウェアも一切関与していなかった。攻撃のすべては、よくできた一通のメールと、日常的な信頼の一瞬の中で完結しており、それが食い止められたのは、判断力と同じくらい運によるものだった——アカウントマネージャーがたまたまその日休みだったこと、オフィスマネージャーがたまたま「まず電話で確認する」という直感を持っていたこと。後でこの話を聞いた創業者は、当然の疑問を口にする。もし彼女が電話をかけていなかったら、社内の誰かがこれに気づけただろうか。正直な答えは「誰にも分からない」だ。なぜなら、誰もテストされたことがなかったからだ。
一本の入社時動画が、実際には何を生んでいたのか
この危機一髪の出来事は、この企業が「セキュリティ訓練をやっている」と言うとき、実際にそれが何を意味していたのかを、より厳しい視点で見つめ直させることになった。その答えは、正面から検証すると居心地の悪いものだった。
誰もがルールを暗唱できるのに、それでもクリックしてしまう。 この代理店の社員に、見知らぬ送信者からのリンクをクリックすべきか、不審な支払い要求を確認すべきかと尋ねれば、誰もが即座に正しい答えを口にするだろう——あの動画はまさにその内容を扱っていた。プレッシャーのない状態でルールを暗唱することと、忙しい火曜日の最中に巧妙に偽装された本物の攻撃を見抜くことは、まったく異なるスキルであり、入社時に一度だけ見た動画は、そのうちの一方しか試していない。
誰が本当に高リスクなのかを示すデータが一切ない。 創業者は、この16人のうち誰が詐欺請求書を見抜き、誰が何の疑いもなく処理してしまうのか、まったく把握していない。これは仮定の話ではない——これはまさに、本物の攻撃者が企業側が把握していないことを見込んでいる情報そのものだ。同じ攻撃者は、誰かが引っかかるまで、異なる相手、異なる口実で何度でも試し続けるだけだからだ。
訓練は、本物の攻撃を受けたときにしか「テスト」されない。 一度きりの動画には、それが実際に効果を発揮したかどうかを確認する仕組みが一切ない。この企業がこれまで経験した唯一の「テスト」は、あの本物のサプライヤー詐欺未遂そのものだった——それは定義上、訓練が身についていなかったことを発見するには最悪のタイミングだ。本物のインシデントが起きて初めて失敗が露呈するプログラムは、もはやプログラムとは呼べない。それはただの願望に過ぎない。
新入社員は一度だけ学び、それ以外の社員は二度と学ばない。 その動画はオンボーディングチェックリストの中に留まっている。つまり5年前に入社した社員は、それ以来一度も復習の機会を得ていない一方で、請求書詐欺、経営幹部へのなりすまし、AIを活用したフィッシングといった攻撃手法は、その間にかなり進化している。入社初日に一度だけ発動する対策は、その後の全在籍期間を通じて、実質的に意味を失っていく。
Brocentの見解:意識向上は継続的かつ測定可能なプログラムとしてのみ機能する
あの15分の入社時動画についての居心地の悪い真実は、それが一度も「本物の攻撃を見抜く」訓練ではなかったということだ。それはあくまで「抽象的な攻撃に関するクイズに答える」訓練に過ぎなかった。この二つは同じスキルではなく、上記のインシデントで試されたのはそのうちの一方だけだった。
本物の意識向上トレーニングには、一本の動画では構造的に持ち得ない3つの特性が必要だ。まず継続的であること——一度きりではなく、定期的なスケジュールで実施すること——なぜなら、強化されないスキルは徐々に劣化していくし、攻撃手法も常に変化し続けており、3年前の静的な動画がそれに追いつくことは決してないからだ。次に現実的であること——実際にその企業の受信箱に届くような攻撃パターンを模したシミュレーションであって、汎用トレーニングライブラリの一般的な事例ではないこと——なぜなら、この取り組みの本質は、社員がスライドの内容を覚えているかではなく、本物を見抜けるかどうかを試すことにあるからだ。そして測定可能であること——個々の社員、部門のレベルで、誰がクリックし、誰がクリックしないのかを誰かが具体的に把握していること——なぜなら「みんな大丈夫だろう」という思い込みこそが、この代理店があの一本の電話がなければ間違っていたと証明されるところだった、まさにその思い込みだからだ。
これは、今回とっさの判断で会社を救ったオフィスマネージャーを含め、特定の社員を批判するものではない。これは構造的な問題だ。この規模の企業には、そのようなプログラムを自前で構築・運用するためのツールも余力も、これまで一度もなかった。現実的なフィッシングテンプレートを選び、模擬キャンペーンをスケジュールして送信し、誰がクリックし誰が報告したかを追跡し、それを創業者が実際に行動に移せる形に変換する——誰かがそれを担う必要があるが、16人規模の代理店にはそれを職務とする人間がいない。だからこそ、これを自社で運用することは、そもそも多くの中小企業がやるべきことではない——誰かに代行してもらう必要があるのだ。
マネージド型意識向上プログラムが実際にはどのようなものか
これは、セルフサービス型プラットフォームのライセンスと、本当の意味でのマネージド型プログラムとが最も明確に分かれるポイントであり、「マネージド」が実際に何を含むのか、具体的に見ておく価値がある。
マネージド型のフィッシングシミュレーションは、決まったペースで実施される——多くの中小企業にとっては四半期ごとが妥当な基準であり、経理担当者や支払い承認権限を持つ人など、より高リスクな社員に対しては月次に引き上げられる——使用されるテンプレートは、現在の請求書詐欺やなりすまし攻撃がどのようなものかを把握することを職務とする専門家によって選定された、現実的で最新のものであり、長らく更新されていない汎用ライブラリではない。短時間で反復的なトレーニングモジュールがシミュレーションと並行して実施されるため、3年前の20分の入社時動画は、四半期ごとの10分間へと姿を変え、それが二度と繰り返されない一度きりの出来事ではなく、無期限に続く常態になる。
創業者のリスク認識を実際に変えるのは、レポートの部分だ。マネージド型プログラムは、個人単位、部門単位でクリック率と報告率を追跡する。そのため「みんな大丈夫なはず」という曖昧な感覚は、「実際に誰が引っかかりそうか、そのリスクはどこかに偏っているのか」という具体的な答えに置き換わる——例えば支払いを承認する経理担当者や、対外的に会社を代表する立場にある人物などだ。この答えこそ、この代理店の創業者がこれまで持っていなかった、そしてあの危機一髪の出来事が起きるまで、欠けていることにすら気づいていなかったものだ。
重要なのは、これらすべてが企業側の採用や自社構築を一切必要としないということだ。専属のエンジニアがテンプレート選定を担当し、キャンペーンを送信し、部門ごとの結果を届ける——オフィスマネージャーはレポートを確認するだけで、プラットフォームを自分で操作する必要はない。この違いこそが、セルフサービス型ライセンスとマネージド型のセキュリティ意識向上トレーニングサービスとの間にあるすべての差だ。前者はソフトウェアを提供し、企業側に自らセキュリティプログラムを運用することを期待する。後者はプログラムそのものを運用し、結果だけを企業に渡す。
香港の中小企業がセキュリティ意識にどう向き合っているか、3つのパターン
一度きりの入社時動画
- 内容: 汎用的なサイバーセキュリティ動画で、新入社員が入社初週に一度視聴し、その後は二度と見返さない。
- 実際に生まれるもの: コンプライアンス上のチェック項目一つと、継続的な測定ゼロ。誰が本物の攻撃を見抜けるかを社内の誰も答えられない——本物の攻撃者がそのテストを代行してくれるまで、誰もテストされたことがないからだ。
- 向いている企業: フィッシングや請求書詐欺の成功確率を実際に下げようとしている企業には、一社も向いていない。「一応訓練はやった」という体裁を満たすだけで、それ以上の何ももたらさない。
KnowBe4のようなセルフサービス型ライセンス
- 内容: フィッシングシミュレーションとトレーニングキャンペーンを構築できる本格的なプラットフォームで、ソフトウェアとして販売される——企業側がテンプレートを選び、送信スケジュールを組み、結果を自分たちで確認する。
- 実際に生まれるもの: 社内に、正しく運用できるだけの時間と専門知識を持ち、四半期ごとに継続できる人材がいれば、本物の能力が得られる。しかし現実には、専任のセキュリティ担当者がいない16人規模の代理店では、チームが忙しくなると真っ先に後回しにされるのがこの維持作業であり、使われていないライセンスがもたらす防御効果は、ライセンスがまったくない場合とほとんど変わらない。
- 向いている企業: 社内に実際にセキュリティ意識向上プログラムの運用を職務とする人材がいる企業——本稿が描いている香港の中小企業の規模では、それはあまり一般的ではない。
全面的にマネージドな意識向上プログラム
- 内容: 専属のエンジニアが現実的なテンプレートを選定し、決まったペースで模擬フィッシングキャンペーンをスケジュール・送信し、短時間で反復的なトレーニングモジュールを提供し、社員・部門ごとにクリック率と報告率を報告する。
- 実際に生まれるもの: 社内にその四半期の余力があるかどうかに関わらず、継続して動き続けるプログラム。なぜなら、それを運用することはそもそもその企業の仕事ではなく、結果を確認することこそが仕事だからだ。
- 向いている企業: まさに本稿が描いているプロファイルそのもの——専任のセキュリティ担当者がいない少人数チームで、「誰が本物の攻撃を見抜けるか」という問いへの誠実な答えが、推測ではなく明確な数字である必要がある企業。
よくある質問
マネージド型意識向上プログラムは、KnowBe4のライセンスと何が違うのか?
多くのセルフサービス型プラットフォームと同様、KnowBe4のライセンスはソフトウェアを販売するだけで、キャンペーンの構築、送信、追跡、報告はすべて自社チームに委ねられる。マネージド型プログラムも同等のプラットフォーム機能を含むが、実際の運用は専属のエンジニアが担当する——テンプレートを選び、模擬キャンペーンのペースを組み、結果レポートを届ける。そのため、社内の誰かが四半期ごとに時間を確保できるかどうかに一切依存しない。専任のセキュリティ担当者がいない企業にとって、これはたいてい「動き続けるプログラム」と「いつの間にか使われなくなるライセンス」の全ての違いになる。
クリック率はどのくらい改善が見込めるのか?
出発点や業種によって差はあるが、継続的かつ測定可能なプログラムに一貫して見られるパターンは、最初の数回のキャンペーンでクリック率が着実に低下し、社員が現実的なシミュレーションをいくつか経験した後、より低く安定した水準に落ち着くというものだ。ただし価値はトレンドラインだけにあるのではない——そもそも数値そのものを初めて手にできること、そしてどの個人や部門がその基準を上回っているかを把握できることこそが重要であり、これは一度きりの動画では決して得られないものだ。
シミュレーションはどのくらいの頻度で実施すべきか?
多くの中小企業にとって、四半期ごとが有効な基準であり、露出の合間に意識が薄れるのを防ぎつつ、日常業務の妨げにならない程度の頻度だ。支払いを承認する立場にある人、経理担当者、対外的に会社を代表する立場の人など、高リスクな社員については、月次に引き上げることでより恩恵を受けられる。彼らは本稿のシナリオのような請求書詐欺やなりすまし攻撃の具体的な標的になりやすいためだ。
社員10人規模の企業にも適しているか?
適している——マネージド型プログラムはユーザー単位で課金され、最低利用人数が設定されているが、それはまさに、最も小規模な企業こそ自前でプログラムを構築・運用できる人材が最も少ないからであり、最も必要性が低いからではない。10人のチームが実在するサプライヤーに実在する請求書の支払いを行う以上、そのリスク露出ははるかに大規模な企業とまったく変わらない。ただし、それに対抗するための余力はずっと少ない。
社員がシミュレーションで繰り返し「引っかかって」しまったらどうなるのか?
それこそが、このプログラムが明らかにするべき情報だ。うまく運用されているプログラムは懲罰的に対応するのではなく、繰り返しクリックしてしまう社員をより的を絞ったフォローアップ研修の対象として特定し、企業に追加の対策を導入する選択肢を提供する——例えば支払い情報の変更に二重承認のステップを追加するなど——実際のデータに基づいて一貫して高リスクであることが示された特定の人物や役職に対して、誰が慎重かという推測ではなく。
サイバー保険の要件を満たすことになるのか?
近年では、部分的にではあるが、その傾向が強まっている——サイバー保険の更新手続きの多くが、過去に一度「訓練を受けた」かどうかではなく、継続的なセキュリティ意識向上トレーニングを何らかの形で実施しているかどうかを尋ねるようになってきている。記録が残り、継続的に実施され、クリック率のレポートに裏付けられたプログラムは、保険会社や更新時のアンケートが求める証拠として、一般的に適切なものだ。数年前の一度きりの入社時動画は、通常そこに該当しない。同時にはっきりさせておくべきこともある——この施策自体がすべてを解決するわけではない。セキュリティ意識向上トレーニングは詐欺が成功する確率を下げるが、更新時のアンケートで別途尋ねられる支払い承認の統制手段の代わりにはならない。この二つは通常、同じチェックリスト上の関連しつつも独立した項目であり、保険会社はこの企業のリスクを評価する際、どちらか一方で済ませるのではなく、両方が対応されていることを求める。
模擬フィッシングメールは、リアルすぎて実際に問題を引き起こすことはないのか?
うまく運用されているプログラムは、リアルさそのものを追求するのではなく、意図的にその度合いを調整する——テンプレートは、公正なテストとして成立する程度に現在の実際の攻撃パターンに近づけて作られるが、社内システム障害を偽装したり、開示なしに特定の実在する社員の文体をなりすましたりするような、業務上の混乱を招くレベルのものは作らない。目的は、本物の攻撃を見抜けるかどうかを誠実に測定することであって、演習全体への信頼を損なうような悪ふざけをすることではない。結果は特定の個人を狙い撃ちするためではなく、的を絞った研修を行うために使われる。
ユーザー1人あたりの費用はいくらか?
Brocentのマネージド型セキュリティ意識向上トレーニングは、四半期ペースで最低10席から、ユーザー1人あたり月額US$2.50から利用できる——高リスクなチームには月次ペースへの引き上げも可能だ。比較として、同カテゴリのセルフサービス型プラットフォームは、KnowBe4がおおむね席あたり月額US$1.63〜3.75(通常は最低3年契約)、Proofpoint Essentialsなど同種のツールも同程度の価格帯となっている——表面的な価格はおおむね近いが、それらの価格で得られるのはプラットフォームのライセンスであり、あなたのために運用されるマネージド型プログラムではない。四半期・月次それぞれのプラン比較を含む、より詳細な料金はセキュリティ意識向上トレーニングの料金ページを参照してほしい。
意識向上トレーニングの位置づけ:単独のライセンスではなく、継続的なプランの一部として
この記事を「セキュリティ意識向上トレーニングを単独で購入すべきだ」という主張として読むのは自然なことかもしれない——KnowBe4のライセンスをBrocentのものに切り替えて終わり、というように。しかし、それは正確な結論ではない。本稿の16人規模の代理店のような企業にとって、マネージド型意識向上プログラムが機能する理由は、マネージドITプラン全体が機能する理由と同じだ。ある統制を継続的に動かし続けるという運用負荷を、少人数チームには元々存在しない余力に頼るのではなく、他の誰かが担ってくれるということだ。
だからこそ、セキュリティ意識向上トレーニングは、BrocentのマネージドITサポートプランの中に、含まれる、あるいはアドオンとして利用できるセキュリティ機能の一つとして位置づけられている。エンドポイント保護、パッチ管理、そしてこの規模の企業が本来継続的に運用すべきマネージドITセキュリティサービスと並ぶ形であり、創業者が独自に評価し、独自のタイムラインで管理しなければならない単独の製品としてではない。その価値は、トレーニングプラットフォームを単体で持つことにあるのではなく、セキュリティ全体を担う一つのプラン、一つの窓口を持つことにある。意識向上はその中で継続的に動く一つの要素に過ぎず、社内の誰かが運用の時間を見つけるのを待つばかりの、個別にライセンスされたツールの寄せ集めではない。
もし本稿の危機一髪の話に既視感を覚えるなら——この種の詐欺は、たいてい説得力のある一通のメールという形でやってくる。その同じ問題のメールフィルタリングやメールセキュリティの側面については、香港のある卸売業者自身が経験したサプライヤー請求書詐欺の未遂事例に関連する記事で取り上げている——であれば、誠実な出発点は、今日この場でトレーニングライセンスを購入すると決めることではない。それは、あなたの企業規模にとってマネージドITプランが実際に何をカバーするのか、そして現行の料金がどのようなものかについて話し合うことだ。お問い合わせいただければ、今あなたのチームを実際に守っているものは何か、そして守られていないものは何かを、一緒に確認していく。
共有:
今すぐ行動を
インサイトをビジネスのITロードマップへ。
APACのITエキスパートと15分間の無料相談をご予約ください。現在の環境を確認し、24時間以内にカスタマイズされたITロードマップを提供します。
無料チェックリスト
中国大陸へのIT展開前に確認すべき10の重要事項
PIPL準拠、ネットワーク分割、バイリンガルヘルプデスクの設定など、中国での初日に必要なすべてのIT準備。
チェックリストを申請 →📬 アジアIT月報
中国コンプライアンス情報、サイバーセキュリティ警報、APACチーム向けITのヒントを毎月お届けします。
スパムなし。いつでも配信停止できます。