知りたい人、読みたい人のために: 先月、クライアントのためにフィッシングシミュレーションを実施しました。 シンプルなメールで、特別なことは何もありませんでした。 「あなたの口座は24時間以内に停止されます。確認するにはこちらをクリックしてください。」 スタッフの40%がそのメールをクリックしました。 その後、チームと話し合ったとき、一人のメンバーが私に印象的なことを言いました。 「これ、毎週受信する本物のメールとまったく同じに見えた。」 これが本当の問題です。人々が不注意だからではありません。 攻撃者が本物のように見せかけるのが上手になったからです。しかし、ほとんどのセキュリティ意識教育は、明らかに偽物を見分ける方法を教えています。 そこで、私たちはトレーニングを再設計しました。 「文法ミスを見つける」ような演習を減らしました。 代わりに、「本当に説得力のある偽メールの例と、それでも見破れるたった一つのポイント」を教えるようにしました。 4週間後に実施した第2回シミュレーションでは、クリック率は12%でした。 重要なのは、一度騙されたかどうかではなく、トレーニングが実際に行動を変えたかどうかです。 フィッシングシミュレーションは退屈であってはいけません。攻撃者は退屈じゃないんです、信じてください。

