感染したかも?まずここを読む

【脱・精神論】「怪しいメールを開くな」は無理ゲーです。犯人探しの訓練より、技術で「踏んでも大丈夫」に近づける方法

ひとり情シスの予防策

最終更新:2026年10月1日(公的資料・一次情報に基づき事実関係を修正)

~ 導入:その「反省文」に何の意味があるのか ~

四半期に一度の「標的型攻撃メール訓練」。
あなたの会社でも行われているでしょう。

従業員に偽のフィッシングメールを送りつけ、リンクをクリックした人を特定し、上司経由で注意する。
そして、クリックしてしまった鈴木さんは、青い顔をしてこう書かされます。
「今後は差出人をよく確認し、怪しいメールは開きません」

はっきり言います。
罰を与えるだけのこの儀式は、むしろ逆効果になりかねません。

教育そのものが無駄というわけではありません。英国NCSCは、利用者がフィッシングを見分けて報告できるよう支援することを、多層的な対策の層の1つと位置づけています(英国NCSC、フィッシング対策ガイダンス)。ただ、教育は層の1つにすぎず、それだけに頼るのは不十分です。

なぜなら、人間は機械ではないからです。「次は気をつける」という精神論でヒューマンエラーが防げるなら、この世から交通事故はなくなっているはずです。

ZTRラボは提言します。
従業員を「罠」にかけて委縮させる教育はやめましょう。
その代わりに、「従業員がどんなにリンクを踏んでも、会社が危険に晒されない仕組み」を作りましょう。

それが、ゼロトラスト(性悪説)に基づいた、正しいエンジニアリングです。

ほかの予防策もまとめて確認したい方は、中小企業のランサムウェア対策チェックリストをご覧ください。

スポンサーリンク

Phase 1:「ヒューマン・ファイアウォール」という幻想

多くの経営層やセキュリティ担当者は、「社員教育」で防御力を上げようとします。これを「ヒューマン・ファイアウォール」と呼ぶこともあります。

しかし、研究の結果を見ると、これだけに頼るのは心もとない壁です。

エビングハウスの忘却曲線

Ebbinghaus(1885年)は、自分自身を被験者にして意味のない綴りを覚える実験を行いました。覚え直すときに省けた労力の割合(節約率)は、約1時間後に約44%、約6日後には約25%まで下がっています(Hermann Ebbinghaus『Memory』第7章)。これは無意味な綴りの実験で、「学んだ内容を〇%忘れる」という意味ではありませんが、記憶が時間とともに薄れていく傾向を示しています。

フィッシング対策の訓練でも、効果を調べた研究では、訓練の直後と4か月後には効果が見られたものの、6か月後には見られなくなっていました(Reinheimer ほか、SOUPS 2020)。同じ研究では、動画や体験型の再教育で効果をさらに6か月以上保てたと報告されています。年に数回の訓練だけで得た「警戒心」は、時間とともに薄れやすくなります。

攻撃者は「脳」をハックする

フィッシングメールには、「緊急の請求書」「給与振込の変更」「上司からの呼び出し」などを装い、人間の「焦り」や「恐怖」を刺激するものがあります。
焦っているときは、判断が雑になりやすくなります。これを「気合」で防ぐのは、プロの詐欺師に素手で立ち向かうようなものです。

「報告しない文化」の醸成

最も怖い副作用はこれです。
ミスをした人を「犯人扱い」して吊るし上げると、従業員はどうするか?
「次からは、クリックしても黙っていよう」と考えるようになります。
これはセキュリティ対応において最悪の事態(検知の遅れ)を招きます。
英国NCSCも、フィッシングメールを見分けられない利用者を叱らないこと、報告しても困ったことにはならないと伝えることを勧めています(英国NCSC、フィッシング対策ガイダンス)。

スポンサーリンク

Phase 2:「踏む前提」で設計するゼロトラスト

Microsoftは、ゼロトラストを「Never trust, always verify(決して信頼せず、常に検証する)」という考え方に基づくものと説明し、原則の1つに「Verify explicitly(明示的に検証する)」を挙げています(Microsoft Learn「Zero Trust as a security foundation」)。
運営者は、この考え方をシステムだけでなく、「自社の社員の注意力だけに頼らない」ことにも当てはめるべきだと考えています。

「踏まないようにする」のではなく、「踏んでも死なないようにする」。
そのための具体的な技術(武器)は、すでに存在しています。

1. FIDO2 / ハードウェアキー(フィッシングに強い認証)

フィッシングの主な目的の一つは「ID/パスワードの窃取」です。
しかし、YubiKeyなどの物理キーを使ったFIDO2認証では、認証情報が正規サイトのドメインに紐づいているため、ドメインの違う偽サイトではその認証が使えません。米CISAも、利用者が偽サイトにログインさせられそうになったときはFIDOのプロトコルがそれを阻止すると説明しています(米CISA、多要素認証の解説ページ)。
パスワードだけ・SMSなどの別の認証方法を無効にしておけば、社員が偽サイトにパスワードを入れてしまっても、それだけでアカウントを乗っ取られることは防ぎやすくなります。ただし、認証を終えた後のトークン(セッション)を盗まれると、多要素認証を迂回されることがあります(Microsoft、2022年11月)。FIDO2も万能ではありません。

2. ブラウザ分離(RBI: Remote Browser Isolation)

メールのリンクをクリックした際、手元のPCではなく、クラウド上などの隔離されたリモートのブラウザでWebページを開く技術です。JavaScriptなどのWebページの実行内容は、リモート側のブラウザで実行されます(Cloudflare)。
手元に送られるのは、方式によって画面の画像、描画命令、無害化したHTMLなどです(Cloudflare)。そのため、リンク先の悪意あるコードの影響が手元のPCに及びにくくなります。
ただし、ファイルのダウンロードをどう扱うかは製品の設定によります。手元のPCを守るには、ダウンロードを制限する設定と組み合わせることが前提です。

3. マクロの無効化とEDR

以前は、Officeのマクロを悪用した添付ファイルがよく使われていました。しかしMicrosoftは2022年から、インターネットから入手したOfficeファイルのマクロを既定でブロックしています(Current Channel では2022年7月27日のバージョン2206から)(Microsoft Learn)。Proofpointの調査では、攻撃者によるマクロ付き添付ファイルの使用は2021年10月〜2022年6月に約66%減り、ISOやLNKなど別の形式へ移っています(Proofpoint)。
情シス側では、グループポリシー(GPO)の「Block macros from running in Office files from the Internet」ポリシーで、インターネット由来のファイルのマクロをブロックできます。ただし、このポリシーを使えるのは Microsoft 365 Apps for enterprise で、Microsoft 365 Apps for business では使えません(Microsoft Learn)。また、ファイルのブロックを解除する(インターネット由来の印を外す)と回避されるおそれがあるため、マクロ以外の形式も含めてEDRなどと組み合わせて守ります。

「踏んでも大丈夫」にするための技術は、Vol.04 MFA導入ガイドとVol.05 EDR導入の真意とデバイストラストで詳しく解説しています。

スポンサーリンク

Phase 3:教育だけに予算をかけず、道具を買う

「でも、FIDO2やRBIは高いじゃないか」

そう思われるかもしれません。しかし、計算してみてください。
全社員の訓練にかかる時間コスト、教材費、そして「事故が起きた時の対応コスト」を。

精神論にお金を使うのは浪費ですが、仕組みにお金を使うのは「投資」です。

明日、社長にこう提案してみてください。

CISO
CISO

社員を怒るのをやめて、そのエネルギーと予算で『怒らなくて済む道具』を買いませんか?

スポンサーリンク

まとめ:鈴木さんを責めるな、設計を責めろ

誰かがフィッシングメールを開いてマルウェアに感染した時。
悪いのはクリックした鈴木さんでも、教育不足の佐藤さんでもありません。

「ワンクリックで全社が危険に晒される脆弱なアーキテクチャ」を放置していた、情シス(私たち)の責任です。

厳しい言い方ですが、これがプロの考え方です。
人間の注意力だけで防ごうとするのはやめてください。
人がミスをしても動じない、堅牢なシステムを築くのが、あなたの仕事です。

🛡️ 追伸:技術で解決するための「地図」はありますか?

「精神論がダメなのは分かった。でも、どこから手をつければいい?」

そう迷うなら、まずは全体像(アーキテクチャ)を見直す必要があります。

このほかの予防策は、中小企業のランサムウェア対策チェックリストにまとめています。できるところから一つずつ進めてください。

タイトルとURLをコピーしました