マイナビニュースマイナビ
tech+  Powered by  マイナビニュース マイナビニュース マイナビニュース
  • 企業IT
    • ITインフラ
    • セキュリティ
    • 開発/エンジニア
    • SaaS
    • 企業動向
    • マーケティング
    • キャリア/スキル
    • クラウド
    • ワークスタイル

    Sponsored

    • 無線LAN / Wi-Fi
    • Lenovoの企業支援+
    • デル・テクノロジーズ
    • Python学習
    • マウスコンピューター(法人)
    • 地域のスマート化
    • OPEN DX
    • マネーフォワード クラウド
    • 顧客データ活用
    • ノーコードツール kintone
    • プライバシー保護
    • 電通
    • 情シス業務改革特集
    • セキュリティ特集
    • 伊藤忠テクノソリューションズ
  • テクノロジー
    • 半導体
    • カーエレクトロニクス
    • HPC
    • 環境技術
    • サイエンス
    • 宇宙・航空
    • ものづくり

    Sponsored

    • IoT
    • インテルのAI × ITインフラ
  • 導入事例
    • 業種から探す
    • テーマから探す
    • 製品/ソリューションから探す
  • ホワイトペーパー
    コンテンツから探す
    • 事例
    • レポート
    • インタビュー
    • ソリューション
    テーマから探す
    • クラウド/データセンター
    • 仮想化
    • ハードウェア
    • スマートモバイル
    • ネットワーク
    • システム運用管理
    • CRM/SFA/マーケティング
    • 経営とIT
    • セキュリティ
    • 業務系システム
    • データ分析
    • 情報系システム
    • システム開発
    • ハードウェア開発
  • セミナー
  • はたらくの未来へ/日本HP
  • 生成AI時代のソフトウェア開発
おすすめのキーワード
  • LLM
  • 生成AI
  • クラウド
  • 導入事例
  • AI
  • マンガ
  • お笑い
  • ビジネス用語
キーワード一覧
チャンネル一覧
  • 総合トップ
  • TECH+
  • +Digital
  • PREMIUM
  • ウーマン
  • ワーク&ライフ
  • 就職応援
  • エンタメ
  • ホビー
  • 特集
  • 地域活性
  • IIJ
  • 読者コーナー
  • おすすめナビ
  • マイナビBOOKS
関連サイト
Techplus menubanner
Navi seminar
マイナビニュースについて
  • SNSアカウント一覧
  • メールマガジン登録
マイナビニュース公式SNS
  • ]
お知らせ
プライバシーポリシーを一部改訂しました
  • TECH+
  • 企業IT
  • セキュリティ
  • 「標的型攻撃メール訓練は意味あるの?」 理解を求めて戦うラック担当者
第6回
この人に聞きたい! 辻伸弘のセキュリティサイドライト

「標的型攻撃メール訓練は意味あるの?」 理解を求めて戦うラック担当者

掲載日  2018/04/16 08:00

鍵アイコン
著者:周藤瞳美
  • インタビュー
  • エンドポイントセキュリティ

目次

  • 1標的型メール攻撃の訓練って何をやるの?
  • 2メール訓練って、意味あるの?
  • 3セキュリティスペシャリストとアイドルは似ている!?
目次を開く
[1ページ] : 標的型メール攻撃の訓練って何をやるの?
[2ページ] : メール訓練って、意味あるの?
[3ページ] : セキュリティスペシャリストとアイドルは似ている!?

“サイドライト(側光)を当てるべきセキュリティ人材”を取り上げ、セキュリティ業界の現状やその人物の素顔を垣間見ていただこうという本連載。

第6回は、入社時より標的型攻撃メール訓練に取り組んできたラック ITプロフェッショナル統括本部 エンタープライズ・セキュリティ・サービス事業部 システムアセスメント部※の川島 夏海氏にお話を伺います。

※ 2018年3月の取材当時の所属部署

ラックの川島 夏海氏(左)とソフトバンク・テクノロジーの辻 伸弘氏(右)

警視庁のまとめによると、2017年に報告された標的型メール攻撃の件数は、過去最多となる約6000件。業務に関連したメールを装って送られてくる標的型メールによる攻撃は、セキュリティ製品の導入などシステム面だけでなく、ユーザーに対する教育も重要な対策の一つとなります。

こうしたなかラックは、2011年より疑似的な標的型攻撃メールを訓練対象者に配信することで、実際の標的型攻撃メールへの対応力を高める体験型の教育プログラムを提供してきました。

今回は、この教育プログラムの詳細や今感じている課題、今後の展望について、川島氏に尋ねました。

辻 伸弘(Tsuji Nobuhiro) - ソフトバンク・テクノロジー

セキュリティエンジニアとして、主にペネトレーション検査などに従事している。民間企業、官公庁問わず多くの検査実績を持つ。

また、アノニマスの一面から見えるようなハクティビズムやセキュリティ事故などによる情勢の調査分析なども行っている。趣味として、自宅でのハニーポット運用、IDSによる監視などを行う。

Twitter: @ntsuji

標的型メール攻撃の訓練って何をやるの?

辻氏 : どういった興味から今の仕事を選ばれたのですか?

川島氏 : それは私が5歳のときの話からしなきゃいけなくなりますよ(笑)。

辻氏 : 手短にお願いします(笑)。

川島氏 : 5歳のころ、家にWindows 95がきたのが私とパソコンとの出会いでした。そして8歳のころにWindows 98がきて、初めてインターネットの世界に触れました。

当時は田舎に住んでいたので、自分が住んでいるところとは違う世界がインターネット上に広がっていることにとても感銘を受けました。大人になったらインターネットに関わる仕事がしたいなと、そのときに思ったんです。

大学では、人とコンピュータの関わりについて勉強する学部を選び、リアル社会でのふるまいとSNSでのふるまいが異なる人がいるのはなぜなのかという研究をしていました。

辻氏 : なぜラックへ?

川島氏 : 大学4年生のとき、IT業界での就職を考えていろいろな企業を見ていく中で、「インターネットを安心して使える社会をつくる手助けがしたい」と考えていたことから、システムエンジニアやプログラマの道に進むのは少し違うのではないかと感じはじめました。

そのときに出会ったのがラックでした。JSOC(Japan Security Operation Center:セキュリティ監視・運用サービスの拠点)を見て、超かっこいい! と、中二病心をくすぐられました(笑)。

辻氏 : 現在はどんな業務に従事されていますか。

川島氏 : 標的型メール攻撃訓練のサービスを担当しています※。

※ 2018年3月の取材当時

お客様企業の社員に対して標的型メール攻撃を擬似的に仕掛け、社員の対応状況から、標的型攻撃への理解を深めていただいたり、どれくらいの対応力があるのか判断したりするなど、お客様のニーズに合わせたサービスを提供しています。

辻氏 : 標的型メールの訓練って、どういうやり方で行うものなのですか?

川島氏 : 企業によってさまざまです。担当者の方々と調整して、どういう目的でどのような内容の訓練を行うのか、まずは相談します。総務・人事など教育系の方が窓口になることが多いですが、セキュリティや情報システム系の方に担当していただく場合もあります。担当部署によって傾向も変わりますね。

具体的な内容としては、例えば、社員が標的型攻撃を見分けられるかどうかをチェックしたいお客様もいらっしゃいますし、怪しいメールを受信した際に社員がルールに従って正しい行動を取ることができるかどうか確認したいお客様もいらっしゃいます。

訓練の目的はお客様によってさまざまです。メールの内容を見抜くための教育的な面もありますし、社員のレベル感を計るという意味合いもあります。何割の社員がファイルを開けてしまうか、という診断的な使い方もできます。

辻氏 : 標的型メール攻撃の訓練とひとことで言っても、お客さんの目的によってやり方はさまざまになってくるということですね。標的型攻撃に気づかせたい訓練の場合、メールのどこに見抜くポイントがあるんですか?

川島氏 : 例えば、心当たりのない差出人やメールの内容のほか、業務で使用しない種類の添付ファイルなどはポイントになります。疑似攻撃メールの難易度を高めたい場合は、この気づきのポイントを少なくしていきます。

詳しくは私が書いた、「訓練やっても意味がない!? ~標的型攻撃メール訓練を実施する目的~」という記事を参照してください。

辻氏 : シチュエーションに合わせて考える必要があるので、訓練はやりだしたらきりがないですよね。

僕は違うものに置き換えて考えることがよくあるのですが、例えば火災訓練を調べてみると、火が起きたときの対処や、避難の方法の確認など、やらなければならないことがいくつかあります。

さらに、避難する人たちへの訓練と、避難誘導しなければならない運営側への訓練に分けて考える必要もありますよね。つまり、「怪しいメールが来ました」と報告を受ける側の人たちのオペレーションも確認しなければいけないと思うんです。

川島氏 : そのとおりだと思います。とはいえ、私たちのサービスの枠組みでは、社員の方のレベルアップをメインにしているので、セキュリティ担当者までアプローチしていないのが現状ですね。

もっとも、訓練終了後のアンケートで、「報告しようと思ってマニュアルを探したけど見つからなかった」とか、「訓練が終わったことがわからなかった」などの意見があがってくることもありますので、運営担当者の振り返りも行えるツールにはなっていると思っています。

[1ページ] : 標的型メール攻撃の訓練って何をやるの?
[2ページ] : メール訓練って、意味あるの?
[3ページ] : セキュリティスペシャリストとアイドルは似ている!?
次へ:メール訓練って、意味あるの?
1 2 3

この連載の前後回

  • 第7回
    Webフィルタリングの中の人、知られざる苦労話
  • 第6回
    「標的型攻撃メール訓練は意味あるの?」 理解を求めて戦うラック担当者
  • 第5回
    サイバーエージェントを影で支える「中の人」の知られざる戦い
  • 第4回
    女性エンジニアの増加は女性自身の手で - NTT研究員が「CTF for GIRLS」を立ち上げた理由
  • 第3回
    SCSKのセキュリティオペレーションを支えるエンジニア
この連載のバックナンバー

AIが勧める、あなたのための会員限定記事

  • 2026年の半導体市場はメモリ高騰で前年比62.7%増へ、Omdiaが予測を上方修正
    半導体

    鍵アイコン 2026年の半導体市場はメモリ高騰で前年比62.7%増へ、Omdiaが予測を上方修正

  • 工学院大など、M87近傍からの相対論的ジェットに伝播する「横波」を発見
    宇宙・航空

    鍵アイコン 工学院大など、M87近傍からの相対論的ジェットに伝播する「横波」を発見

  • OISTなど、藤原定家の文献と年輪から鎌倉時代の太陽プロトン現象を特定
    宇宙・航空

    鍵アイコン OISTなど、藤原定家の文献と年輪から鎌倉時代の太陽プロトン現象を特定

  • ソニー半導体事業率いた清水照士氏、AI Powerに参画 次世代セキュリティ半導体ATOM展開へ
    半導体

    鍵アイコン ソニー半導体事業率いた清水照士氏、AI Powerに参画 次世代セキュリティ半導体ATOM展開へ

  • NEC、通期決算は増収増益 AI戦略「SaaS is dead」時代を追い風に
    企業動向

    鍵アイコン NEC、通期決算は増収増益 AI戦略「SaaS is dead」時代を追い風に

  • 富士通、2025年度決算は減収増益で過去最高益を更新 - 次期中計にも時田CEOが言及
    企業動向

    鍵アイコン 富士通、2025年度決算は減収増益で過去最高益を更新 - 次期中計にも時田CEOが言及

アクセスランキング
  • 米国、ポケット型Wi-Fiも規制へ 対象拡大で何が変わる?

    18時間前
  • 鍵アイコン Google Cloud×Wizのエージェント型防御 - マシンスピードで「AI」を守る

    2026/04/28 07:00 レポート
  • 鍵アイコン WordPressプラグイン・テーマの脆弱性最新情報 第27回 WordPress脆弱性36件、未認証攻撃も 今すぐ対応すべきプラグインはどれか【4月9日~4月15日】

    2026/04/27 08:43 連載
  • 分業化が進む脅威に対し、どう対策をすべきか

    鍵アイコン 分業化が進む脅威に対し、どう対策をすべきか - セキュリティ専門家が語る

    2026/04/27 09:00 レポート
  • Windows 11にウイルス対策ソフトは不要?Defenderだけで十分なのか

    2026/04/23 09:42
ランキングをもっと見る
もっと見る
  • インタビュー
  • エンドポイントセキュリティ

※本記事は掲載時点の情報であり、最新のものとは異なる場合があります。予めご了承ください。

新着記事
  • 米国、ポケット型Wi-Fiも規制へ 対象拡大で何が変わる?
    セキュリティ

    米国、ポケット型Wi-Fiも規制へ 対象拡大で何が変わる?

    3時間前
  • SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第4回 第4回 クラウドによるEDIのセキュリティ強化ポイント — 6つのチェックポイント(①〜⑥)で整理する
    セキュリティ

    SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第4回 第4回 クラウドによるEDIのセキュリティ強化ポイント — 6つのチェックポイント(①〜⑥)で整理する

    6時間前 - PR -
  • SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第3回 第3回 なぜ★4でEDIが注目されやすくなるのか ―取引データと取引継続を守る“セキュリティ上の要”としてのEDI
    セキュリティ

    SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第3回 第3回 なぜ★4でEDIが注目されやすくなるのか ―取引データと取引継続を守る“セキュリティ上の要”としてのEDI

    6時間前 - PR -
  • SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第2回 第2回 SCS評価制度★3をEDI視点で整理する
    セキュリティ

    SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第2回 第2回 SCS評価制度★3をEDI視点で整理する

    6時間前 - PR -
  • SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第1回 第1回 SCS評価制度とは? — なぜEDIは無関係ではないのか
    セキュリティ

    SCS評価制度に備える! EDIとセキュリティの統合で進めるサプライチェーンセキュリティ対策 第1回 第1回 SCS評価制度とは? — なぜEDIは無関係ではないのか

    6時間前 - PR -
  • Google Cloud×Wizのエージェント型防御 - マシンスピードで「AI」を守る
    セキュリティ

    鍵アイコン Google Cloud×Wizのエージェント型防御 - マシンスピードで「AI」を守る

    9時間前 レポート
こちらも注目
  • TECH+
  • 企業IT
  • セキュリティ
  • 「標的型攻撃メール訓練は意味あるの?」 理解を求めて戦うラック担当者

このカテゴリーについて

セキュリティの最新技術を紹介します。マルウェアやフィッシングサイトはもちろん、標的型攻撃、ハクティビストなども網羅します。

Techpopbanner upper Techpopbanner bottom
  • TECH+について
  • 利用規約
  • お知らせ
  • 会員規約
  • その他、お問い合わせ
  • 情報提供
  • サイトマップ
  • 広告について
  • 著作権と転載について
  • 個人情報の取り扱いについて
企業IT/テクノロジー/Members+ メールマガジン
  • 購読登録はこちら
  • 配信停止はこちら
TECH+ 公式SNS
Copyright © Mynavi Corporation