海外拠点にも展開、山洋電気が実現した多言語対応標的型メール訓練とセキュリティ教育
- ありがとうございます!
- いいね!した記事一覧をみる
「情報漏えいゼロ、損害もゼロ」が目標だが、従来の訓練・教育には課題がある
この「殻を破る」の一環として、同社の情報システム管理部を独立させたのが、山洋電気ITソリューションだ。「これまでは山洋電気内のシステムのみを担当していますが、今後はグループ外からの依頼も積極的に請け負っていく予定です」と同社は説明する。
そんな山洋電気では、サイバー攻撃の被害が世間で増加していることを踏まえ、中期経営計画の中で「情報漏えいゼロ、損害もゼロ」という目標を立て、情報セキュリティ対策を強化してきた。その一環として2022年には標的型メール訓練の仕組みを内製し、約300名を対象に訓練を行ったという。
しかし、この訓練にはさまざまな課題があった。たとえば、Microsoft OutlookのVBAで少量ずつ送信する仕組みだったため、内製した仕組みだと大規模展開は困難だった。また、山洋電気はアジアやヨーロッパなどグローバルに拠点を持つものの、内製の仕組みは日本語のみの対応だったため、海外拠点では実施できなかったという。少なくとも、情報セキュリティガイドラインを作成している英語と中国語(繁体字・簡体字)では訓練できるようにする必要があった。
多言語に展開でき、実践的なことが決め手
重大な事故が発生する前により実践的な訓練の必要性を感じた山洋電気では、内製したものでなく、プロが作成した製品で“しっかりとした訓練”を実施することを決めた。
サービスを検討する上で同社が重視したのは、多言語に対応していること、実践的な訓練が可能であることに加え、長年使用していた教育コンテンツに代わるマンネリ化しない情報セキュリティ教育であった。
従来の情報セキュリティ教育では、文章や挿絵によるテスト形式教育を行っていたものの、教育コンテンツは長年同じものを使用しており、マンネリ化が否めなかった。
それらを条件に同社はまず「標的型メール訓練」でWeb検索し、表示されたサービスを1つひとつ検討していった。その数は実に50に上るという。しかし多言語に対応するサービスは4社しか見つけられなかった。
その絞られた候補の中からソースポッドのSPC 標的型メール訓練を最終的に選ぶことになった理由は、上記の条件を満たしていたことに加え、訓練メールのテンプレートが豊富に用意されていることと、訓練メールの種明かし画面も多言語に対応しており、さらに内容がわかりやすいことにあるという。
「他社のどのサービスでも、訓練メールのリンクをクリックしたら『あなたは訓練メールにひっかかりました』と表示されます。しかし多くのサービスはその警告表示だけで終わる中、ソースポッドではメール内のどういった点に気を付ければよいかというところまで説明してくれて、しかもその説明がとてもわかりやすいです。単に社内のリテラシー状況を確認するだけにとどまらず、教育の部分まで考えられたソリューションだと感じました」(山洋電気ITソリューション)
もちろんそういった教育コンテンツを表示できるソリューションはいくつか存在するが、コンテンツの内容は自前で作成・翻訳する必要があるケースが多い。対してSPC 標的型メール訓練はコンテンツ作成や翻訳のサービスが備わっており、工数もコストも圧迫しない。
また情報セキュリティ教育サービスのSPC Literacy+については、充実した教育内容が決め手となった。
SPC Literacy+では、最新かつ多数のコンテンツが用意され、多言語にも対応している。そのため標的型メール訓練後に標的型メールへの対策動画とテスト、その後情報セキュリティの基本の動画とテストが日本語・英語・中国語(繁体字・簡体字)で実施でき、より効果的な教育の実現が可能だったのだ。
訓練によってこれまでの教育の効果を実感。さらに運用体制の改善点も見つかる
トライアルでは情報システム部門内に訓練メールを配信して、動作を確認した。その際にSPC Literacy+を、Microsoft 365のEntra IDとのシングルサインオン設定で利用しようとしたが、Microsoft 365の管理者権限を持っていなかったため部内の管理者権限を持つ担当者に説明するために、山洋電気ITソリューションはソースポッドに問い合わせた。それで具体的にどの画面でどのような入力をすればよいかを知ることができ、難なく設定を完了できたという。
9月の訓練では、海外拠点を含む約2,300名を対象に訓練メールを送った。訓練メールの内容はパスワード変更についてとした。この選択は、山洋電気では月に1回、従業員にパスワード変更依頼のメールを送信していることに由来する。訓練メールの文面は、社員が訓練であることに気づきにくく、かつ特定の部署だけでなく全社員向けに適用できることが求められるため、パスワード変更依頼とよく似た訓練メールを送信すれば効果的だと判断したのだ。もちろんこのメールはSPC 標的型メール訓練のサービスを活用し、多言語で展開した。
この訓練でのメール開封率は世間で公表されている数字を大きく下回っており、同社はこれまで実施してきた情報セキュリティ教育は効果があるものだったとはじめて実感できたという。
一方、訓練を通して現在の運用体制への改善点も見つけることができた。同社の情報セキュリティガイドラインでは『不審なメールに気づいた際には特定のアドレスにそのことを伝える』としている。しかし今回の訓練では『不審なメールが届いたが、それの報告先がわからない』という問い合わせが届いたという。これを踏まえて同社は、ガイドライン以外の目に触れやすいところにも報告先を表示することも検討中だ。
また、SPC 標的型メール訓練では実施結果がグラフで表示されるため、全社や部署ごとの開封率がすぐに把握でき、重点的に教育すべき対象が明確になったという。「山洋電気ITソリューションから受け取った訓練結果のグラフは非常にわかりやすく、それを経営層への報告資料として使うことができました」(山洋電気)
多くのサプライヤーと関わりがあるからこそ、セキュリティ対策を続けていく
「昨今はサプライチェーンを狙ったサイバー攻撃が社会問題となっており、多くのサプライヤーとの協力によって成り立っている当社グループとして対策は不可欠です。SPC 標的型メール訓練やSPC Literacy+によって自社のセキュリティ対策を進めていくことはもちろんのこと、もし訓練や教育が不十分なサプライヤーがいればこれらのサービスを紹介していきたいと思っています」と山洋電気は語った。
●ソースポッドの教育・訓練はこちら(人的情報セキュリティ対策)
https://www.source-pod.co.jp/lp/hism/
●ソースポッドの導入事例はこちら
https://www.source-pod.co.jp/cases/
●ソースポッド公式ホームページ
https://www.source-pod.co.jp/