このテンプレートについて
フィッシングは依然として、攻撃者が組織内に侵入する最も一般的な手段であり、意識向上研修は、学習者が実際に記憶に残る短い手順を教える場合に最も効果的です。このテンプレートは、セキュリティ、IT、および人事の各チームに対し、「停止、確認、報告」の手順と、現代の攻撃に見られる警告サインを軸に構築された、洗練されたフィッシング対策意識向上コースを提供します。
この構成は、米国国立標準技術研究所(NIST)が中小企業のサイバーセキュリティ向けに公表したガイドラインに準拠しているため、各レッスンは単発的なヒントではなく、広く認められているベストプラクティスに沿った内容となっています。
対象読者
- 年次または四半期ごとにフィッシング対策啓発を実施しているセキュリティおよびITチーム
- 人事および運用チームが、新入社員に対して必須のセキュリティ研修を実施し、オンボーディングを行っています。
- 監査可能な多言語対応のフィッシングモジュールを必要とするコンプライアンス担当者
主な活用例
このテンプレートは、必須のフィッシング対策意識向上研修、インシデント発生後の復習研修、新入社員向けのセキュリティ導入研修、およびフィッシング模擬キャンペーン後の対象者別研修にご利用ください。各チャネルごとに個別の研修を行うのではなく、メール、チャット、SMSを横断して機能する一貫したルーチン体制をチームで構築したい場合に特に役立ちます。
内容について
- メール、チャット、SMSにおける警告サイン(緊急性、予期せぬ添付ファイル、類似ドメインなど)
- 学習者が数秒で適用できる「ストップ、チェック、レポート」の意思決定手順
- クリック、返信、または認証情報の入力後の対応手順を明確にし、チームが被害を最小限に抑えられるようにしてください。
- 校正者向けの注記として、NISTのフィッシング対策ガイドラインへのリンクを記載してください。
- 警告標識の認識と適切な報告手順に関する2つの知識確認問題
原文に基づく
このテンプレートは、中小企業のサイバーセキュリティに関するフィッシング対策についてのNISTガイダンスに基づいています。テンプレート内の編集者注には元のガイダンスへの参照が記載されているため、レビュー担当者は出典の経緯を損なうことなく例文を更新することができます。
はじめに
テンプレートをプレビューし、独自のコピーを作成した上で、サンプルメッセージや報告手順を、御社のツールやエスカレーション手順に置き換えてください。「停止、確認、報告」という手順はそのまま維持し、例文、表現、クイズの回答を御社の環境に合わせて調整してください。