ガイドSG

標的型メール攻撃訓練と人的セキュリティ・教育規程完全攻略|組織的対策徹底解説

公開: 2026-08-25更新: 2026-08-26
情報セキュリティマネジメント試験で頻出の標的型攻撃メール訓練の計画と実施手順、不審メール報告フロー、クリーンデスク・クリーンスクリーンを徹底解説。

組織のセキュリティを向上させるための「人的セキュリティ対策」と「標的型メール攻撃訓練」の要点を整理します。

1. 標的型メール攻撃の特徴と見分け方

  • やり取り型攻撃: 業務に関連する自然な内容で複数回メールを往復させ、信頼関係を築いた後に悪意ある添付ファイルやリンクを送る手口。
  • 不審メールのチェックポイント: 差出人アドレスのドメイン偽装、不自然な日本語、緊急性を煽る文面、二重拡張子(.pdf.exe等)、マクロ有効化要求。

2. 標的型メール訓練の正しい進め方

  1. ① 事前告知と目的共有: 社員を騙して処罰することが目的ではなく、「不審メールに気づき、速やかに報告するフローを定着させること」を周知する。
  2. ② 訓練メール送信と行動測定: 開封率だけでなく「報告窓口への通報率・通報までの時間」を指標として評価する。
  3. ③ 事後教育とフォロー: 添付ファイルを開いてしまった従業員に対して非難せず、具体的な見分け方と初動対応の再教育を行う。

この記事に関連する教科書用語

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る