ガイドSG
標的型メール攻撃訓練と人的セキュリティ・教育規程完全攻略|組織的対策徹底解説
公開: 2026-08-25更新: 2026-08-26
情報セキュリティマネジメント試験で頻出の標的型攻撃メール訓練の計画と実施手順、不審メール報告フロー、クリーンデスク・クリーンスクリーンを徹底解説。
組織のセキュリティを向上させるための「人的セキュリティ対策」と「標的型メール攻撃訓練」の要点を整理します。
1. 標的型メール攻撃の特徴と見分け方
- やり取り型攻撃: 業務に関連する自然な内容で複数回メールを往復させ、信頼関係を築いた後に悪意ある添付ファイルやリンクを送る手口。
- 不審メールのチェックポイント: 差出人アドレスのドメイン偽装、不自然な日本語、緊急性を煽る文面、二重拡張子(.pdf.exe等)、マクロ有効化要求。
2. 標的型メール訓練の正しい進め方
- ① 事前告知と目的共有: 社員を騙して処罰することが目的ではなく、「不審メールに気づき、速やかに報告するフローを定着させること」を周知する。
- ② 訓練メール送信と行動測定: 開封率だけでなく「報告窓口への通報率・通報までの時間」を指標として評価する。
- ③ 事後教育とフォロー: 添付ファイルを開いてしまった従業員に対して非難せず、具体的な見分け方と初動対応の再教育を行う。
この記事に関連する教科書用語
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る