やりにくい仕事
情報セキュリティは楽しく学ぶもの?【後編】(2/2 ページ)
効果測定
さまざまな講座、オンライントレーニング、セキュリティヒントの提供など、実際に効果があったかどうか、セキュリティの専門家たちはどう判断しているのだろう? 認識トレーニングの有効性を測定することは簡単ではない。ネットワーク侵入などの問題が発生しなかったことを、どのように評価できるだろうか?
ピッツィーニ氏のように、セキュリティ担当者の多くは従業員からフィードバックされる情報に依存している。ドレイン氏は、従業員からの質問をベースにセキュリティ認識の度合いを測定するという。また従業員の意識調査やソーシャルエンジニアリング/浸透度テストで、従業員のセキュリティ認識を探る企業もある。
USAフェデラル・クレジット・ユニオンは、過去2年にわたってソーシャルエンジニアリング・テストを行った。昨年は契約業者のふりをした監査人が、誰にもとがめられることなく、支店の休憩室に侵入できた。今年、監査人は2つの支店でロビーを通過することさえできなかった。またフィッシングメールについても、今年は引っ掛かった従業員が1人もいなかった。昨年は6割以上の従業員がだまされたことを考えると、大きな進歩と言えるだろう。
「自慢の息子を持つ母親のような気分だった」と語るのは、USAフェデラルの上級副社長でCIO(最高情報責任者)のキャロライン・ジェームス氏だ。
従業員に口うるさく言わず、楽しみながらセキュリティを意識させることが重要だ、と同氏は言う。USAフェデラルのセキュリティ認識プログラムには、新人研修プレゼンテーションと全従業員220名が毎年参加しなければならないコンピュータベースのトレーニングがある。ジェームス氏は定期的に従業員にメールを送ったり、イントラネットに記事を投稿するように心掛けているが、それらにはユーザーの関心を引き付ける愉快な画像が含まれていることが多い。同氏はまた、鍵の形をしたストレスボールを配布することがある。そこには「セキュリティの鍵は、あなたです」と印刷してある。
「セキュリティ上のミスが叱責(しっせき)や解雇といった重大な結果につながることを知れば、従業員は真剣にトレーニングを受けるだろう」といった意見がないわけではない。しかし、ジェームス氏をはじめ多くのマネジャーは脅しの戦略を否定する。むしろジェームス氏は、スタッフミーティングや全社一斉メールの中で、フィッシングメールや不正なアクティビティの形跡を知らせてきた従業員を積極的に賞賛するよう心掛けているという。
そうしたポジティブな対応はきわめて有効だ。「従業員が疑わしいものを発見したとき、すぐに電子メールで知らせてくれるようになった」とジェームス氏。「敵の侵入に備え、大勢の見張りを配置しているようなものだ」
USAフェデラルでは、監査人のパスワード強度テストに合格した従業員の氏名を公開したことで、従業員の間に健全な競争心が生まれたという。何人かの従業員は、自分のパスワードの強度がどれくらいかジェームス氏に問い合わせてきたという。「彼らは自分たちのパスワードがわずか15秒でクラックされたことにショックを受けていた」と同氏は笑う。
ケア・ニューイングランドでも、従業員向けセキュリティ教育の効果が上がっているかテストを行っている。コア・セキュリティ・テクノロジーズのソフトウェアを利用すれば、従業員にメールを送り、フィッシングや電子メール詐欺にどのように応答するか調べることができる。「もし彼らが偽のリンクをクリックしたら、トレーニングで学んだことを忘れないように、あとで声を掛ければよい。彼らは“ああ、そうでした”と答えるだろう」とペッシェ氏。
「トレーニングは役に立たない」と切り捨てるセキュリティ専門家もいないわけではない。例えば、マーカス・ラナム氏は、「ユーザー教育はコンピュータセキュリティにおける最も馬鹿げた6つのアイデアの1つだ」と書いている。もし効果があるなら、既にその効果が出ているはずだ、というのである。またセキュリティスペシャリストの中には、人間の正義感に依存するより、すべてをロックダウンしたほうが効率的だとする声もある。ペッシェ氏はそうした意見に懐疑的だ。
「システムの安全性を確保することには限界がある。結局、リスクを管理しながら対応していくほかない」と同氏。「たとえユーザーの50%しかトレーニングできなかったとしても、もしトレーニングしなければ、その50%は存在しない」
一方、ピッツィーニ氏は今日も新しいネタの仕入れに余念がない。
「セキュリティ認識トレーニングは、情報セキュリティにとってきわめて重要な要素だ。教育すればするほどユーザーは賢くなる」と同氏は強調する。
親のためのガイドライン
マカフィーは有害サイトから子供を守るための10の方法を提唱している。
- 子供のインターネット利用をモニタしよう。コンピュータは家族みんなが集まる場所に置き、夜間の使用は制限する。
- コンピュータを強力なセキュリティソフトで防衛する。
- 子供たちにMySpaceやブログなどのソーシャルネットワークを利用する場合の基本的なルールを理解させる。パスワードを保護し、個人のID情報や不適切な写真をポストしないように注意する。
- オンラインで知り合った人とオフラインで会うときは、必ず親の承諾を得るように命じる。
- P2Pファイル共有プログラムを利用するときは、知らないユーザーのコンピュータからファイルをダウンロードさせない。
- オンラインの申込フォームや調査フォームには絶対に記入させない。
- チャットルームは親がモニタできるところのみ許可し、個人情報を類推できるようなハンドル名は使用させない。
- 見知らぬ人からのメールやインスタントメッセージは無視するように教える。
- 子供用のブラウザ、子供向けの検索エンジンを利用させる。「Kid Browser 1.1」のような子供向けブラウザは、不適切な単語や画像を表示しない。子供向けサイトの「Ask for Kids」や「Yahooligans」は、検索項目や検索結果の表示を制限している。
- 子供たちに各分野の専門家がリストアップした適切で有益なWebサイトを見つけさせる。米国図書館協会は子供向けに「ALA Great Web Sites for Kids」を用意している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
ITmedia エグゼクティブのご案内
「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。
- 入会条件:
- 上場企業および上場相当企業の課長職以上
※入会は無料です
エグゼクティブコンテンツ
SpecialPR
アクセスランキング
-
1
ビジネスもセキュリティも「数字で示すしかない」 - JERA CIO兼CISO 行徳セルソ氏
-
2
セキュリティは「使えてなんぼ」 認証との偶然の出会いから22年 - NTTデータ 星野氏
-
3
日本とアジアの植物文化を編み直す拠点「大多喜有用植物苑」が千葉にオープン
-
4
第1回:到来した「自律型AI時代」
-
5
富士通、新方式の量子コンピューター試作機を世界初開発 ダイヤモンドで計算精度を向上
-
6
新幹線にスマホ10台! 説明前にまず自分で確かめる - Zimperium 成田氏
-
7
「AI社員」活用、NECは無人部署 DeNAには17体、南場社長「けなげ」と太鼓判
-
8
AI画像認識で検査効率化、技能継承やロボ自律制御にも活用へ 東芝総合研究所の落合誠所長
-
9
器の大きい人は、メールラリーを、相手のメールで終わらせる度量がある
-
10
「人間洗濯機」が高齢者施設に 福祉の現場に万博技術導入 人手不足解消や産業成長に期待
ITmedia エグゼクティブ SNS
インフォメーション
注目情報をチェック
ITmediaエグゼクティブをフォロー