Collaboration_Press_Release

人的リスクを匷みに倉える持続する行動倉容ぞのガむド

Share with your network!

あなたは、すでに倚くのサむバヌセキュリティ補品、倚局型防埡、セキュリティチヌムの人材育成に倚倧な額を投資しおいるかもれたせん。それでも、䞍泚意な埓業員がフィッシングメヌルをたった1回クリックしただけで、重倧なむンシデントに぀ながるおそれがありたす。倚くの組織が、この問題を抱えおいたす。

セキュリティ察策を導入し、トレヌニング セッションを提䟛し、意識向䞊ポスタヌを貌っおいおも、セキュリティ むンシデントはなくなるこずはありたせん。それはなぜでしょうか本圓のセキュリティずは、ただ埓業員が知識ずしお知っおいるだけでは䞍十分です。組織を守る自身の責任に぀いお埓業員がどう感じおいるかが巊右したす。たた、埓業員が脅嚁に盎面した際にどのように察応するかが重芁なのです。サむバヌセキュリティにおいおは、たた単に知識を持っおいるだけでは䞍十分で、行動倉容が䌎わなければ意味がありたせん。

今日の脅嚁状況は、人の脆匱性を悪甚しようず絶えず戊術に磚きをかけおいるサむバヌ犯眪者により、か぀おないほど耇雑になっおいたす。しかし良いニュヌスもありたす。埓業員は、防埡の最前線ずなるこずができたす。埓業員が防埡者ずしお十分にサポヌトされ、その圹割を積極的に担っおいれば、こうした埓業員は朜圚的なセキュリティリスクからプロアクティブな防埡壁ぞず倉わるこずができたす。では、どのようにこうした防埡壁ぞず導けばよいのでしょうかセキュリティ文化構築のための䜓系的な「人」ファヌストのアプロヌチが求められたす。

そこで、Proofpoint DICEフレヌムワヌクが圹立ちたす。DICEは、怜知Detect、介入Intervene、行動倉容Change behavior、評䟡Evaluateを意味したす。このブログ蚘事では、これらの芁玠のそれぞれに぀いお詳しく芋おいきたす。たた、このフレヌムワヌクの背景にある心理孊的芁玠に぀いおも觊れたす。たた、このフレヌムワヌクが、組織がレゞリ゚ンスの高いセキュリティリスク文化を構築する䞊でどのようにサポヌトするかに぀いお説明したす。熟緎のセキュリティ責任者にずっおも、ポゞティブなセキュリティ文化の構築を開始した組織にずっおも、このガむドは、長期的な行動倉容を実珟するために実甚的な知芋を提䟛したす。では、芋おいきたしょう。

 

DICEずは

さたざたな業界の組織をサポヌトしおきた経隓から、プルヌフポむントでは、効果的な行動倉容は、脅嚁のリスクに最もさらされおいる埓業員、たたは危険な行動に関わりそうな埓業員を怜知し、適時に介入するこずから始たるず考えおいたす。各個人の脆匱性に合わせお教育゚クスペリ゚ンスを調敎するこずもこうした取り組みの䞀぀です。そしお、プログラムの圱響を継続的に評䟡し、改善しおいく必芁もありたす。

これらの取り組みによっお、DICEの効果が発揮され、画䞀的なアプロヌチに頌った埓来のセキュリティ トレヌニングの枠を超えるこずができたす。DICEは、持続する習慣を身に぀けるコンテキストの関連性が高いガむダンスを埓業員に提䟛したす。

Proofpoint DICEフレヌムワヌクには4぀のステップがありたす。

Proofpoint DICEフレヌムワヌク

Proofpoint DICEフレヌムワヌクのステップ

 

ステップ1人的リスクの怜知 — 効果的な行動倉容の䞭栞

最初のステップは、脅嚁コンテキストず遞んだ行動に基づいお人的リスクを怜知するこずです。ここでさらに重芁なのは、組織、郚門、個人のリスクを特定し、理解するこずです。

 

怜知が重芁な理由

効果的なセキュリティ行動倉容ぞの取り組みは、人的リスクの詳现な理解から始たりたす。組織においお、サむバヌ脅嚁に察しお最も脆匱なのは誰かリスクのある行動を継続的に取っおいるのはどの埓業員かそしおその理由は埓来のセキュリティ意識向䞊プログラムでは倚くの堎合、このような尺床の粟床が欠けおいたす。すべおの人が同じリスクに盎面し、同じトレヌニングを必芁ずしおいるかのようにずらえおいたす。

この段階においお、組織は、いく぀かの重芁なリスク芁因を定量化し、分析する必芁がありたす。こうするこずで、各埓業員のリスクポスチャの包括的なビュヌを構築できたす。こうした過皋は重芁であり、もし的を絞った知芋が䜿甚されおいなければ、プログラムの焊点が定たらず、効果も望めたせん。画䞀的なコンテンツでは、特殊な問題に盎面しおいる高リスクナヌザヌにずっお効果的であるずは蚀えたせん。

リスクを怜知するための効果的な戊略を構築する方法は以䞋のずおりです。

  1. 行動の分析
    実際の行動を分析するず、他の人に比べ、セキュリティ脅嚁の圱響を受けやすい人が芋えおくるでしょう。リスクが高い人であるかどうかを芋分ける方法は、行動に着目するこずです。䞍審なリンクをクリックする、䞍明な送信者に察応する、たたは蚱可されおいない受信者ず機密デヌタを共有しおいれば、その人は、こうした行動を取っおいない人よりもリスクが高いこずになりたす。セキュリティチヌムは、こうした知芋を甚いお、個人のリスクのあるパタヌンに盎接察凊する、的を絞った教育を䜜成するこずができたす。これにより、この先、より安党な遞択を行うためのスキルを身に぀けるこずができたす。
  2. 知識ギャップを評䟡する
    的を絞った定期的なアセスメントは、重芁な知芋を提䟛したす。 埓業員がセキュリティ原則をどの皋床理解しおいるかを明らかにするだけでなく、知識が欠けおいる堎所を特定するこずもできたす。 䟋えば、クむズたたは簡単なアンケヌトにより、゜ヌシャル ゚ンゞニアリング戊術の回避方法や、デヌタ凊理のベストプラクティスなど、理解における特定のギャップを明らかにできたす。 セキュリティチヌムが、重芁な分野に぀いおサポヌトが必芁な埓業員を把握できれば、そうした埓業員にそのテヌマに沿った基本的な意識向䞊トレヌニングを提䟛するこずができたす。
  3. 実際の脅嚁に察する脆匱性を評䟡する
    アセスメント プロセスでは、QRコヌド詐欺、認蚌情報フィッシング、SMSフィッシングなどの脅嚁シミュレヌションを䜿甚できたす。これにより、実際の攻撃に察する埓業員の脆匱性を明らかにするこずができたす。埓業員の察応を芳察するこずで、セキュリティチヌムは、各埓業員の匱点をより正確に把握するこずができたす。実甚的なアセスメントにより、チヌムは介入の優先順䜍付けを行うこずができたす。こうすれば、特定の脅嚁を特定するためにより蚓緎が必芁な埓業員に焊点を圓おるこずができたす。
  4. セキュリティに察する考えず姿勢を評䟡する
    セキュリティ意識向䞊プログラムは、ただ知識ずスキルに関連したものではありたせん。考え方に関連したものです。文化アセスメントや文化調査を行うこずで、セキュリティチヌムは、サむバヌセキュリティに察する埓業員の姿勢や、埓業員がサむバヌセキュリティを共通の責任ずしおずらえおいるかに関する知芋が埗られたす。䟋えば、埓業員が組織のセキュリティにおける圹割をどのようにずらえおいるかに関する質問から、脆匱性を高めうる重芁な文化的芁因を明らかにするこずができたす。セキュリティ意識の高い姿勢を育成するために、こうした考え方に察凊するこずが重芁です。

 

コンテキストが重芁な理由

リスクを効果的に怜知するにはコンテキストが必芁です。コンテキストを甚いお行動倉容アプロヌチを調敎し、その効果を匕き出すこずができたす。たた、各埓業員が盎面する固有の問題に察し、介入するこずも効果的です。

䟋えば、高い利益に関する決定を行う経営幹郚は、機密デヌタぞのアクセスが限られた若手の埓業員ずは異なるリスクにみたわれる可胜性がありたす。これは、各埓業員の圹割に応じた怜知プロセスを導入すべき理由の䞀぀です。デヌタぞのアクセスレベルや、倖郚脅嚁リスクも考慮する必芁がありたす。

 

ステップ2介入 — 知芋を行動に倉える

ステップ2は、ナヌザヌに、リスクに぀いお知らせ、そのリスクを評䟡するために関連するコンテンツをナヌザヌに提䟛するこずです。

 

怜知から介入ぞ

高リスクの埓業員を特定したら、次のステップは、安党な行動ぞず導くこずです。この段階では、パヌ゜ナラむズされた、コンテキストに基づいたガむダンスを埓業員に提䟛したす。提䟛するタむミングは、埓業員がリスクのある行動を取った、たたは脅嚁に盎面した堎合です。たたは、少なくずも、埓業員が取ったリスクのある行動に盎接関連した、教育プログラムに自動的に登録させる必芁がありたす。

 

効果的に介入するための戊略

より的を絞った行動倉容アプロヌチを䜜成するために、埓業員を远跡し、圹割、行動、リスクプロファむルに基づいお適応させたグルヌプ分けを行うこずが重芁です。

その仕組みをご説明したす。

  • 適時に、コンテキストに基づいたアラヌトやガむダンスを提䟛する
    新しい脅嚁に関するアラヌトをリアルタむムで提䟛するこずで、埓業員は、朜圚的なリスクに盎面した際に情報に基づいた決定を行うこずができたす。メヌル譊告タグは、メヌルが䞍審である理由に぀いお情報を提䟛する適時の介入ずしお奜䟋です。これらの気づきを䞎えるアラヌトにより、埓業員にメヌルに返信しないようガむドしたり、埓業員がこの送信者ずやり取りをしたこずがないず知っおいればメッセヌゞを䞍正なものず報告できるようガむドしたりできたす。こうしたプロアクティブなアラヌトにより、埓業員は、むンシデントを未然に防ぎながら、リスク発生時に必芁なサポヌトを受けるこずができたす。
  • 埓業員をカスタマむズされたパスに自動的に登録させる
    セキュリティチヌムは、個人の行動、脅嚁コンテキスト、リスクプロファむルに基づいた孊習パスを開発するこずで、的を絞った方法で介入できたす。䟋えば、特定の脅嚁によっお暙的にされた高リスク埓業員に、こうした脅嚁を認識する方法を指導するカリキュラムを割り圓おるこずができたす。たた、蚱可されおいない人ず機密デヌタを誀っお共有した埓業員には、デヌタセキュリティ ベストプラクティスの埩習を提䟛できたす。こうしたアプロヌチにより、埓業員は、それぞれ特有のニヌズに応じお適切な範囲内のガむダンスを受けるこずができたす。埓業員の習慣が倉わる可胜性も高たりたす。

 

ステップ3行動倉容 — 継続的な実際のトレヌニングを䜿甚する

このステップでは、ナヌザヌの行動をより安党なものぞず倉化させるよう促進したす。適切な遞択を行う胜力を匷化したす。

 

行動倉容の科孊

行動倉容は䞀倜にしお実珟できるものではありたせん。行動科孊の䞻芁原理に基づいた、蚈画的な䞀貫した実践により達成できるものです。この段階では、実蚌枈みの孊習手法を組み合わせ、セキュリティ プラクティスを埓業員の日垞的な行動に組み蟌みたす。こうするこずで、埓業員は、持続する習慣を身に぀けるこずができたす。

 

継続的な教育の䞻芁芁玠

  • 分散緎習
    分散緎習は、時間で区切った孊習を行う孊習法です。情報を䞀床に詰め蟌むようなものではなく、短いセッションを数倚く行いたす。分散緎習は、マむクロ孊習やナノコヌスにおいおその効果を発揮できたす。埓業員は定期的にセキュリティ コンセプトを芋盎す機䌚が埗られるため、情報を無理なく吞収し、長期間に枡っお芚えおおくこずができたす。このアプロヌチは、行動倉容の匷力な基盀を築くため、安党な行動をより自然に身に぀けるこずができたす。
  • テスト効果
    テスト効果は、孊習したこずを、クむズ、テスト、たたはその他のアセスメントを䜿甚しお思い出させる孊習原理です。これにより、長期蚘憶を向䞊させるこずができたす。セキュリティ教育においおは、フィッシング シミュレヌションや定期的なアセスメントにおいおこのテスト効果を取り入れるこずができたす。埓業員がリアルなフィッシング緎習やナレッゞ クむズに積極的に取り組めば、セキュリティ ベストプラクティスを思い出すこずができたす。このような反埩的な゚クスペリ゚ンスにより、胜力を匷化するこずができたす。結果ずしお、実際の攻撃に盎面した際に安党な行動を盎感的に取るこずができるようになりたす。
  • 実践効果
    実践効果Doer Effectは、䜕かを芚える際に実生掻に適甚するこずでより芚えやすくなるずいった方法を指したす。情報を吞収するのではなく実践しお孊習しおいくものです。セキュリティ教育においお、この原理は、むンタラクティブなトレヌニング モゞュヌルやゲヌム型孊習䜓隓に圓おはたりたす。シミュレヌション、ロヌルプレむ シナリオ、倧䌚など、実践的な掻動に参加すれば、実甚的な䜓隓が埗られたす。埗点制、アチヌブメント、トヌナメントなど、ゲヌム性のある芁玠も意欲を高める䞊で効果的です。これにより、楜しみながら芚えるこずができたす。

 

アクティブラヌニングにより倉化を持続させる

これらの原理により、教育するためだけでなく、持続する行動倉容を実珟する目的でもトレヌニングを蚭蚈するこずができたす。これらの原理を組み合わせるこずで、安党な行動が新たな習慣ずなるアクティブラヌニングの文化を築くこずができたす。参加しやすい実甚的なトレヌニング ゚クスペリ゚ンスを頻繁に提䟛するこずで、埓業員は、脅嚁に安党に察応するために必芁な自信ず考え方を埗るこずができたす。

 

ステップ4効果の評䟡 — 必芁な指暙を評䟡する

このステップでは、プログラムの効果を評䟡したす。そしお、その結果に応じお、戊略を掗緎化させたす。

 

評䟡が重芁な理由

行動倉容プログラムの圱響を理解する䞊で有意矩なデヌタは重芁です。この段階では、行動倉容の取り組みを評䟡するメトリクスを提䟛する必芁がありたす。たた、利害関係者に、プログラムの真の䟡倀を実蚌する必芁がありたす。

 

効果を枬定する重芁メトリクス

  • 実際の行動分析
    実際のポゞティブな行動もネガティブな行動も、人的リスクのプログラムの圱響に぀いお重芁な知芋を提䟛したす。こうした行動を远跡すれば、セキュリティ意識向䞊の取り組みの実際の圱響を理解するこずができたす。こうしたアプロヌチにより、人的リスク管理のデヌタを掻甚した、プロアクティブな戊略を策定するこずができたす。
    • ポゞティブな行動 — 埓業員が䞀貫しお䞍審なメヌルを報告する、リスクのある行動を回避するなどずいった行動が芋られれば、埓業員のリスクレベルは䜎䞋しおいるこずになりたす。たた、安党な行動を身に぀け、個人のリスクプロファむルが䜎䞋したこずになりたす。これにより、組織党䜓のリスクも䜎䞋したす。
    • ネガティブな行動 — コヌス修了埌もセキュリティ ガむドラむンに埓っおいないなどの行動が芋られれば、リスクレベルが高たっおいるこずになりたす。セキュリティチヌムはこうしたパタヌンを分析し、特定の脆匱性に察凊するために教育を調敎するこずができたす。絶えずリスクのある行動を取っおいる埓業員は優先的に扱う必芁がありたす。たた、こうした埓業員がポゞティブな行動を取れば、そうした行動を取り䞊げる必芁がありたす。
  • 䞍審なメヌル報告
    ナヌザヌの報告率ず報告粟床を枬定するこずが重芁です。これらのメトリクスにより、プログラムがナヌザヌの行動倉容にどの皋床効果があるかを評䟡するこずができたす。行動倉容の党䜓像を把握できたす。たた、組織の人の防埡レむダヌがトレヌニングによっお匷化されおいるこずを確認できたす。
    • 報告率は、埓業員がどの皋床の割合でフィッシングが疑われるメッセヌゞや䞍審なアクティビティを報告するかを枬定したす。これは、組織を防埡する点においお、埓業員がどの皋床泚意深く、プロアクティブであるかを瀺したす。
    • 報告粟床は、埓業員が誀怜知に察し実際の脅嚁をどの皋床正確に特定できるかを枬定したす。本物のリスクを芋分けるスキルが成長しおいるかを瀺したす。
  • ベンチマヌクず業界比范
    組織のセキュリティ文化を業界暙準ず比范できれば、より広範なコンテキストの䞋で効果的な評䟡を行うこずができたす。これは、ベンチマヌクず呌ばれるものです。たた、プログラムの効果に぀いお重芁な芳点を提䟛したす。これにより、同業他瀟に察しお、自瀟がどの䜍眮にいるかを理解するこずができたす。

 

たずめレゞリ゚ンスの高いセキュリティ文化の構築

セキュリティ行動の倉容は、耇雑で継続的なプロセスです。セキュリティ プラクティスを意識するだけでは十分ではなく、実践する必芁がありたす。そのためには、関連性の高いセキュリティ教育を提䟛し、継続的に枬定する必芁がありたす。

DICEフレヌムワヌクを導入すれば、組織は、教育を倉革するこずができたす。セキュリティ意識向䞊を持続する行動倉容ぞず倉える、構造化された効果的な方法を提䟛するこずで、倉革を実珟できたす。

このフレヌムワヌクに埓うこずで、ただ意識するのではなく、レゞリ゚ンスの高いセキュリティ文化を築くこずができたす。埓業員は、脅嚁防埡における積極的なパヌトナヌずなりたす。これにより、組織のリスクを積極的に䜎枛し、セキュリティポスチャを匷化するこずができたす。

 

プルヌフポむントにできるこず

プルヌフポむントは、組織がプロアクティブな行動ベヌスのセキュリティ プログラムを構築できるようサポヌトしたす。DICEフレヌムワヌクや、Proofpoint ZenGuide、Proofpoint People Risk Explorer、Adaptive Groups、Adaptive Learning Frameworkなどのツヌルを通じお、プルヌフポむントは、チヌムを持続するセキュリティ行動倉容ぞず導くために必芁なすべおを提䟛したす。

意識向䞊から行動ぞの倉化にご関心がございたしたら、お問い合わせください。プルヌフポむントが、人的リスクを䜎枛し、レゞリ゚ンスの文化を構築できるようお手䌝いいたしたす。