ゲームやコンテストでセキュリティ対策を楽しく底上げ
私はさまざまな組織のセキュリティ担当者から、「ユーザー教育をもっと進めるためのアイデアを教えてほしい」と相談を受けることがあります。多くの組織は、すでに月次もしくは週次でセキュリティ意識向上トレーニング(SAT)やフィッシング訓練といった、いわゆる基本的な施策に取り組んでいます。従業員の時間や労力を使いすぎないように配慮しつつ、ソーシャルエンジニアリングやフィッシング攻撃への理解を高めようと多くの担当者が努力しています。
私はさまざまな組織のセキュリティ担当者から、「ユーザー教育をもっと進めるためのアイデアを教えてほしい」と相談を受けることがあります。多くの組織は、すでに月次もしくは週次でセキュリティ意識向上トレーニング(SAT)やフィッシング訓練といった、いわゆる基本的な施策に取り組んでいます。従業員の時間や労力を使いすぎないように配慮しつつ、ソーシャルエンジニアリングやフィッシング攻撃への理解を高めようと多くの担当者が努力しています。
ReliaQuestは、サイバー犯罪者の雇用状況に関するレポートを公開し、英語に堪能でソーシャルエンジニアリングのスキルを持つ人材の需要が非常に高いことを明らかにしました。
KrebsOnSecurityは、フィッシンググループが証券会社の顧客を狙い、株価操作を仕掛けていると報じています。攻撃者は「ramp and dump(ランプ・アンド・ダンプ)」と呼ばれる手口で利益を得ます。
有名ブランドが”無料”で商品を提供する、と謳う魅力的なオファーを目にしたことはありませんか?
韓国のセキュリティ企業、S2Wのリサーチャーによると、北朝鮮の脅威グループScarCruftがランサムウェア攻撃を行っていることが明らかになりました。ScarCruftは主にスパイ活動を主に行ってきましたが、平壌への資金供給を目的としたサイバー攻撃を行うことも少なくありません。
HRになりすましたフィッシング攻撃が増加しています。KnowBe4 Threat Labは、2025年1月1日から3月31日の間でPhishERで報告されたHR関連の攻撃が直前の3カ月と比べて120%増加したことを観測しました。ピークを迎えた2月以降も、高い水準が続いています。
サイバー攻撃が常態化している今日、技術的な防御は欠かせません。しかし、攻撃者にとって最も侵害しやすいのは、多くの場合「人」です。
FBIは、郵送物に同封されたQRコードを読み取らせ、フィッシング(クイッシング)サイトへ誘導する手口について注意喚起を発出しています。
私たちのほとんどは、人事部から届いたメールに疑いを持たず、本能的に信頼しがちです。この傾向は、KnowBe4のHRM+プラットフォームのデータにも表れています。2025年に最もクリックされたフィッシング訓練のテンプレートは、件名が”社内連絡”となっているものでした。
LevelBlueの最新レポートによると、2025年前半のサイバーセキュリティインシデントはほぼ3倍に増加し、2024年後半の6%から2025年前半には17%に達しました。