セキュリティ意識向上トレーニングは死んでいない、だが見直しが必要だ

あらゆる企業が従業員向けにセキュリティ意識向上トレーニングを実施しています。しかし、それが実際にどれほどの効果をもたらしているかは議論の余地があります。

経験的な証拠を見る限り、セキュリティ意識向上トレーニングは機能していません。攻撃の成功件数は増え続けています。ただ、トレーニングの有効性をめぐる意見は、「効果がない」から「効果がある」までさまざまで、その間には「場合による」「おそらく」「状況次第」といった見解が並びます。

意識向上トレーニングが担う役割は2つあります。1つは、従業員の誤った判断が内部脅威につながる影響を抑えること。もう1つは、悪意あるソーシャルエンジニアリングに従業員が引っかからないよう備えさせることです。本稿では、ソーシャルエンジニアリングに焦点を当てます。

コンプライアンスのための「見せかけ」

多数派の見方は、意識向上トレーニングは重要だが、効果的に実施されているとは限らず、それは必ずしも当該企業の落ち度によるものではない、というものです。Malwarebytesのシニアマルウェア調査エンジニア、Stefan Dasic氏は「ほとんどのトレーニングプログラムが失敗するのは、その運用方法に原因があります」と指摘します。内容が反復的で画一的なため、意味のないものに見えてしまうといいます。

「この繰り返しは、設計の拙さだけが原因ではありません。コンプライアンスや保険の要件によって、すでに知っている従業員にも、毎年同じ内容を再度受講させることが義務づけられているケースが多いのです」。こうなると、意識向上トレーニングは年に一度の法的なチェック項目に成り下がる危険があります。

Merlin Groupの最高デジタル・情報責任者(CDIO)、Robert Costello氏も同様の懸念を抱いています。「現在のトレーニングの多くはコンプライアンス重視で、組織が現在直面している高度なソーシャルエンジニアリングやAIを活用した攻撃を反映していません」。

Black Duckのシニアセキュリティコンサルタント、Mike Lyman氏は、この懸念をさらに掘り下げます。「複数の雇用主のもとで同じコースを受け直すのは、コンプライアンスのためのトレーニングという『見せかけ』を象徴する具体例です。受講完了というチェックは付いても、行動は何も変わりません。受講完了率が高くても、効果が弱い、あるいはまったく見られないとする研究があるのは、そのためかもしれません」。

コンプライアンス要件の問題は、意識向上トレーニングに限ったことではありません。要件が改善すべき最低ラインではなく、達成すべき目標と受け止められてしまう点にあります。

トレーニングが効果を発揮する場面

UltraViolet Cyberのトレーニング・イネーブルメント担当グローバルリード、Drew Thompson氏は、意識向上トレーニングは機能すると考えています。ただし、トレーニングで扱った特定の状況に限られるといいます。問題は「攻撃者が手口を変え続けているのに、トレーニングは多くの場合、すでに判明していることをもとに人々を備えさせようとしている」点です。 

Doppelの脅威インテリジェンス担当VP兼グローバルヘッド、Josh Bartolomie氏も同意見です。「セキュリティ意識向上トレーニングは今も有効です。ただ、多くの組織は、すでに様変わりした問題をトレーニングで解決できると期待しています」。

Thompson氏は、トレーニングの頻度を上げ、進化する攻撃に合わせて内容を更新し、不審なメッセージへの対応方法(行動面のトレーニング)を盛り込み、従業員の業務上の役割により重点を置くべきだと提案します。

同氏はこう付け加えます。「そして、トレーニングだけが唯一の対策であってはなりません。適切なプロセス、ID保護、技術的な対策、明確な確認手順による裏付けが必要です」。

Bartolomie氏も「意識向上は依然として不可欠ですが、唯一の防御線にはなり得ません。もはや、人間が脅威に対する最後の砦になることを期待すべきではありません。それは技術の役割であるべきです」と述べます。

Costello氏は「セキュリティ意識向上トレーニングには今も役割があります。ただし、それは最新のセキュリティアーキテクチャを補強するものであるべきで、その欠如を補うものではありません」と語ります。

[ 関連記事: Social Engineering Detection Moves Into the Live Conversation ]

CleanStartの共同創業者兼CTO、Biswajit De氏は次のように話します。「意識向上はエンジニアリングを補完するものであり、置き換えるものではありません。優れたエンジニアリングは何かが失敗することを前提にしています。優れたセキュリティも、人が時には失敗することを前提にすべきです」。

LookoutのCEO、Jim Dolce氏は、トレーニングが役立つ場合もあるとしつつも、「今日のモバイルAI時代の脅威環境の前では、根本的に力不足です。トレーニングによって従業員を『人間のファイアウォール』に仕立てようとする発想は、デスクトップ中心だった以前の時代のものです」と見ています。

フロンティアAIは脅威環境を一変させ、ソーシャルエンジニアリングを武器化しました。SMSやWhatsApp、メッセージアプリといったモバイルチャネルで、高度にパーソナライズされた完璧なフィッシングや音声クローンを、機械の速度で生成します。「セキュリティ意識向上トレーニングが失敗するのは、6インチのスマートフォン画面上で、人間にAIを打ち負かすよう求めているからです。構造的なアーキテクチャの問題を、トレーニングで解消することはできません」。 

Hoxhuntの共同創業者兼CEO、Mike Aalto氏は、2025年から2026年への変わり目に、AIが生成したフィッシングが14倍に急増したと指摘します。「大きな変化は、まったく新しい手口やゼロデイ型のメッセージではなく、従来の攻撃の近代化にあります。従来のフィッシングキットは、より整った書式、より優れた文章、よりパーソナライズされたメッセージへとアップグレードされており、これらを大規模に生成できるのです」。

Image

これは的を射た指摘です。攻撃への防御は、根本的にはモグラたたきのままです。問題は、LLMのおかげで、より巧妙に作られた(ディープフェイク化された)モグラが、より速く、より広範囲に送り込まれるようになったことにあります。それでも、モグラたたきであることに変わりはありません。

Aalto氏は、意識向上トレーニングに「行動面」のトレーニングを加えるべきだと考えています。脅威の報告やMFAの利用など、測定可能な少数の中核的行動に注力して評価することで、安全な行動の文化的な土台が築かれるといいます。「恐怖や強圧的な監視を、楽しさや継続的な学習、自動化された行動介入に置き換えれば、不注意が起きる可能性を減らせるだけではありません。従業員を、技術が見逃す脅威を捉える、能動的で知的な人間センサーネットワークへと根本から変えられるのです」。

一方、Fable Securityの共同創業者兼CPO、Sanny Liao氏は、率直にこう述べます。「現状のセキュリティ意識向上トレーニングは、ほとんどの場合、機能していません。攻撃者は状況、タイミング、心理を突いてくるため、ソーシャルエンジニアリングは成功し続けます。ところがトレーニングの大半は、画一的で、頻度も低く、従業員が実際に判断を下す場面から切り離されたままです」。

同氏は新たなアプローチをほのめかします。「業界がヒントを得られる分野の一つが、アドテクです。マーケターは、状況に応じて適切なタイミングで適切なメッセージを届け、行動を変えることに驚くほど長けてきました。セキュリティ意識向上はその逆で、本人が下す判断や直面するリスクに関係なく、全員に同じタイミングで同じトレーニングを行ってきました。組織が単に意識を高めるのではなく行動を変えられれば、従業員は『最も弱い環』と見なされなくなり、組織のセキュリティ防御を担う能動的な一員になります」。

Lyman氏は、意識向上トレーニングの提供者が抱える矛盾を指摘します。KnowBe4のデータでは、模擬フィッシングを用いたトレーニングによって、フィッシングに引っかかる割合が実際に低下することが示されています。しかし学術研究では、この効果はすぐに薄れることが分かっています。「受講直後には大きく見える効果も、数カ月で消えてしまうことがあります」。

では、セキュリティ意識向上トレーニングは機能するのでしょうか。De氏は「機能します。ただし、セキュリティ意識向上トレーニングだけでサイバー攻撃を止められると期待するのは、空港にセキュリティのポスターを貼ればハイジャックを防げると期待するようなものです」と答えます。

攻撃者に有利な構図

ソーシャルエンジニアが意識向上トレーニングに対して持つ主な優位性は3つあります。非対称性、攻撃は能動的で防御は受動的であること、そして心理です。

非対称性。「防御側は毎回正しくなければならないが、攻撃者は一度成功すればよい」。これが、サイバーセキュリティにおける攻撃と防御の非対称性を示す一般的な説明です。ソーシャルエンジニアリングに対抗するには、一人ひとりが、あらゆる攻撃者に対して、常に、機械の速度で、毎回正しく判断しなければなりません。一方、数十万に及ぶ攻撃者は、AIによって性能と規模を機械の速度で底上げされており、そのうち誰か一人が一度成功すれば足りるのです。

Image

De氏は言います。「攻撃者は全員を失敗させる必要はありません。忙しい午後に、気が散っている人が一人いれば十分なのです」。

未来の予測。トレーニングの提供者が主に教えるのは、過去の攻撃を見抜く方法です。優れたトレーニングなら、現在の攻撃を見抜く方法まで教えられるかもしれません。しかし、明日現れる新しい攻撃や進化した攻撃の見抜き方を、意識向上トレーニングでどう教えるのかは想像しにくいでしょう。知らないことは教えられません。意識向上トレーニングが提供される頃には、すでに時代遅れになっている可能性があります。

心理。心理は複雑で、記憶や動機づけといった目に見えない要素も含みます。ここでは一つだけ問いを立てます。専業で帳簿をつけている人が、専業で人をだましている人と同じ水準で、ごまかしに気づくことを期待できるでしょうか。人間の記憶の保持と喪失という複雑な問題には、まだ踏み込んでもいません。

非対称性は変えられない事実であり、減らせるのは無限の予算がある場合だけです。未来の予測は、ほぼ不可能であり、長期にわたって当たることもありません。しかし、心理は今ここにあります。そこから学び、改善することができます。

意識向上トレーニングの心理学

セキュリティ意識向上トレーニングをこの観点から探るため、認知心理学者で、Humanixの科学者、ニューサウスウェールズ大学の客員教授でもあるJordan Richard Schoenherr博士に話を聞きました。

Schoenherr氏は、セキュリティ意識向上トレーニングはほとんど機能していないと考えています。機能しえない、あるいは改善できないという意味ではありませんが、人間の心と記憶の複雑さゆえに難しいといいます。意識向上の目的は、情報を長期記憶に定着させ、その記憶に対する正しい行動反応と結びつけることです。しかし同氏は「忘却(あるいはエントロピー)は記憶のデフォルトの状態であり、しかも急速に進みます」と指摘します。

記憶を維持するには、学習内容を頻繁に更新する必要があります。それがうまくいったとしても、「その瞬間に、いつ、どこでそれを使うべきかが分かるとは限りません。そこで補完的なアプローチである行動のナッジ(後押し)が、特定の状況でその情報を再び呼び起こそうとするのです」。

つまり、トレーニングの受講者は、状況を認識し、その状況を長期記憶と結びつけて今の場面で呼び起こし、同時に正しい行動反応(受け入れる、無視する、報告するなど)を思い出せなければなりません。 

このトレーニングでは、フィッシングを見抜く方法を教える必要があります。そうしたトレーニングは、必然的に、既知のソーシャルエンジニアリングのパターンに大きく限られます。そのこと自体が問題になりうるのです。

あくまで例ですが、トレーニングが古い「ナイジェリア詐欺」の見抜き方に限られ、その特徴が誤字脱字だらけの文面だとすると、「ナイジェリア詐欺」は簡単に見抜けます。危険なのは、こうした目印がないことが、正当性の証明と受け取られかねない点です。現実には、証拠がないことは、存在しないことの証明にはなりません。これはあらゆる意識向上トレーニングに当てはまります。

Image

したがって、トレーニングの最優先事項は、現在のソーシャルエンジニアリングの手口に対応した最新の内容であることです。難しいのは、今日の最新が、来週には過去のものになりかねない点です。

犯罪者が攻撃の手順を素早く変え、適応させることは分かっています。既知の手法を訓練したところで、ソーシャルエンジニアが生み出す最新の破壊的イノベーションに人々が備えられる保証はありません。破壊的イノベーションに備えるトレーニングには未来の予測が必要で、これはトレーニング提供者もサイバーセキュリティベンダーも常に試みていることです。未来の予測は可能ですが(そうでなければ、株式取引で稼ぐ人は存在しないでしょう)、難しく、成功が保証されることはなく、おそらく短期に限られます。

Schoenherr氏はこう説明します。「(未来の予測のような)創造的な課題を人に与えると、主に2つの脳領域が活性化します。長期記憶が保存されている下側頭葉と、実行機能をつかさどる前頭前野です。記憶にあるあらゆる構成要素が前頭前野に引き出され、そこで並べ替えや操作が行われて、いわゆるメンタルモデルができあがります。そのメンタルモデルが機能するかどうかは、類推による推論にかかっています。長期記憶の中から適切な型を見つけるか、状況に似た型を再構築して、未来を予測するのです」。

(これは、届いた連絡が正当なものか悪意あるものか迷う従業員が使う思考プロセスと、基本的に同じです。)

未来の話に戻ると、株式アナリストの例から、短期であれば予測できることが分かっています。しかし、長期になると予測の精度が低いことも分かっています。同氏は続けます。「短期的には、世界の状態を非常にうまく予測できる人が見つかります。存在する変数を把握しているからです。魔法のような手品を持っているように見えますが、魔法ではありません。状況に合致したメンタルモデルを持っているからです。ところが、新しい変数が入ってくると、予測の好調は途切れてしまいます」。

では、組織は未来を予測できるのでしょうか。できます。ではその予測と、それに基づく計画は有効でしょうか。それは、組織が「深い不確実性下の意思決定」と呼ばれる手法をどれだけうまく扱い、取り入れているかによります。「深い不確実性下の意思決定のアプローチでは、手持ちの変数からできるだけ多くのシナリオを作り、シミュレーションを繰り返し実行して、どのシナリオが最良の結果を生むかを確かめます。その『最良の結果』のシナリオを採用するのです」。 

これは、将来起こりうるソーシャルエンジニアリングの形態を予測するために必要なシナリオです。Schoenherr氏は続けます。「不完全ですし、世界の状態を完璧に予測できるとは限りません。それでも、こうしたシナリオを構築する必要があります」。ただし、それは簡単ではありません。「人は常に前の戦争を戦っており、将来何が起こるかを考えられるとは限りません」。

認知心理学は、記憶の維持と想起という複雑な仕組みにどう向き合うか、そして現在の知識から起こりうる将来のシナリオをどう予測するのが最善かを理解する助けになります。どちらも、効果的な意識向上トレーニングに欠かせません。

まとめ

認知心理学を理解しても、ソーシャルエンジニアリングという脅威の非対称性は解消できません。それを解消、あるいは軽減できるのは無限のセキュリティ予算だけですが、実際のほとんどの予算は可能な限り最小限に抑えられています。一方で、ソーシャルエンジニアリングの今後の方向性を予測する助けにはなります。さらに言えば、より効果的になりうる意識向上トレーニングの手法を設計するうえで役立ちます。

現在の意識向上トレーニングから得られた教訓(更新頻度とテクノロジーに支えられた、意識向上トレーニングと行動の条件づけ)と、科学から学べる人間の認知プロセスを組み合わせれば、新しい、あるいは改善されたトレーニングの開発につながります。完璧になることはありません。それでも、意識向上トレーニングを放棄することはできません。そして、常に改善していくことができます。

翻訳元: https://www.securityweek.com/security-awareness-training-isnt-dead-but-it-needs-a-rethink/

本記事は securityweek.com の記事を翻訳・要約したものです。