概要
標的型攻撃メール訓練を実施していても、毎回似たようなメールを送っていないでしょうか。
実際のフィッシング攻撃では、知らない送信者から不自然なメールが届くだけではありません。経営者や役員になりすます、取引先を装う、正規のメールアカウントを悪用する、Microsoft 365などの認証へ誘導するといった手口が国内企業でも確認されています。
本資料では、日本国内で実際に公表されたフィッシング、なりすましメール、メールアカウント侵害などの事例をもとに、企業の標的型攻撃メール訓練へ落とし込む方法を整理しました。
実際の事件をそのまま再現するのではなく、
- 誰になりすましたのか
- どのような業務を利用したのか
- 受信者に何をさせようとしたのか
- 受信者がどの時点で操作を止めるべきだったのか
を分解し、訓練対象となる部署、メール設定、確認したい行動、難易度、評価項目へ変換しています。
標的型攻撃メール訓練のシナリオを見直したい企業や、実際の攻撃に近い訓練を設計したい担当者向けの実践資料です。
この資料で分かること
- 国内で実際に発生したフィッシング・なりすましメール事例
- 実際の攻撃事例を訓練シナリオへ変換する方法
- 経営者・役員なりすましを想定した訓練例
- 取引先を装ったフィッシングメールの訓練例
- 侵害された正規メールアカウントから届く攻撃を想定した訓練例
- Microsoft 365などの認証を利用したシナリオ設計
- PDF・添付ファイル・外部チャットなどを使った誘導パターン
- 経理・営業・人事・情報システム・管理職など、部署別のシナリオ選定
- NIST Phish Scaleを参考にした訓練メールの難易度の考え方
- クリック率だけでなく、報告率・報告時間・別経路確認を含めた評価方法
- 自社の訓練シナリオを作成するためのテンプレート
このような方におすすめ
- 標的型攻撃メール訓練を企画・運営している情報システム部門の方
- フィッシングメール訓練のシナリオが毎回似た内容になっている方
- 実際に発生した攻撃を訓練へ取り入れたいセキュリティ担当者の方
- 全社員一律ではなく、部署や役割別に訓練内容を変えたい方
- クリック率以外の指標で訓練結果を評価したい方
- CSIRTやSOCへの不審メール報告まで含めて訓練したい方
- 標的型攻撃メール訓練サービスを導入・見直しする際に、実施したいシナリオを整理したい方
掲載している主なシナリオ
経営者・役員を装う攻撃
経営者や役員を装ったメールから、外部チャットや別の連絡手段へ誘導する攻撃をもとに、経理・総務・管理職向けの訓練へ落とし込む方法を整理します。
取引先を装うフィッシング
日常的にやり取りする取引先を装い、ファイル共有や認証を求める攻撃を想定します。営業、調達、管理部門など、社外とのメールが多い部署でのシナリオ設計に利用できます。
侵害済みの正規アカウントから届くメール
正規の取引先や関係会社のメールアカウントが侵害され、そのアカウントから不審メールが届くケースを扱います。「送信元が正しいから安全」という判断だけでは見抜けない攻撃を訓練へ取り入れます。
Microsoft 365などの認証を利用する攻撃
Microsoft 365、SharePoint、OneDriveなどの業務サービスを利用した認証誘導を想定し、正規サイトから確認する行動や、不審な認証要求を報告する行動を訓練します。
資料の特徴
国内の実被害をもとに構成
海外事例の紹介を中心にせず、日本国内で公表された企業・団体の事例をもとにしています。
実際の攻撃と訓練モデルを分離
実際に発生した事実と、セキュリティ対策Lab編集部が作成した訓練シナリオを区別して掲載しています。
訓練用のメール例は、実際の企業が受信したメール本文を再現したものではありません。
難易度と評価方法まで整理
訓練メールの文面だけでなく、
- 対象部署
- 業務との関連性
- 心理的トリガー
- 誘導方法
- 受講者に期待する行動
- 難易度
- 報告率
- 報告までの時間
- 別経路での確認
まで含めて、シナリオ設計の考え方を整理しています。