標的型攻撃メールは、特定の組織を狙って作り込まれた偽メールです。不特定多数に同じ文面を送りつける「ばらまき型」と違い、攻撃者は事前にターゲットの業務内容や取引先を調べ上げ、その会社の日常業務に自然に溶け込む文面を用意してきます。
「添付ファイルを開かせる」「リンクを踏ませる」というゴールは同じでも、精度がまるで違います。この記事では、標的型がなぜ見抜きにくいのかと、多くの会社で実施されている「訓練メール」を意味のあるものにする設計を解説します。
ばらまき型との違い——「自社のためだけに作られた嘘」
ばらまき型は数を打つ攻撃です。文面は汎用的で、宛名がなかったり、自社と関係のないサービスをかたっていたりと、注意していれば違和感に気づけます。
標的型は違います。実在する取引先の名前、進行中の案件、業界特有の言い回し——攻撃者は公開情報やSNS、過去に漏えいしたメールから材料を集め、「その会社の社員なら開いて当然」のメールを作ります。請求書、見積依頼、採用応募、官公庁からの通知などが定番の偽装です。
さらに巧妙なのが、実在のメールのやり取りへの「返信」を装う手口です。過去に猛威を振るったEmotet(エモテット)というマルウェアは、感染した組織からメールデータを盗み、実際のやり取りの続きとして偽メールを送りました。件名も引用も本物ですから、文面の注意深さだけで見抜くのはほぼ不可能です。
「開封率」を指標にした訓練は失敗する
標的型対策としてよく実施されるのが、疑似的な攻撃メールを社員に送る訓練です。ところが多くの訓練が「開封率◯%でした」という報告で終わり、翌年も同じことを繰り返しています。
開封率を下げることを目標にすると、訓練は失敗します。理由は3つあります。
- 本物の標的型メールは、注意していても開いてしまう精度で作られている。「開かない人」を育てるのは現実的な目標ではない
- 開封率を下げたければ簡単な訓練メールにすればよく、数字が良くても実力は測れない
- 「開いた人を叱る」運用になりがちで、本番で開いてしまったときに報告をためらう文化を作ってしまう
実際の被害を分けるのは「開いたかどうか」ではなく「開いた後、どれだけ早く報告が上がったか」です。だから訓練で測るべき指標は開封率ではなく報告率——気づいて報告した人の割合と速さです。
意味のある訓練の設計ポイント
報告率を軸にすると、訓練の設計は次のように変わります。
- 訓練の告知時に「開くことは失敗ではない。報告しないことが失敗」と明言する
- 報告窓口をワンクリックにする。メール転送先や報告ボタンなど、迷わない導線を用意する
- 開いた人には種明かしと「次に見るべきポイント」をその場で伝える。後日の一斉説教はしない
- 年1回の大規模訓練より、小さく数回。手口を変えて繰り返すほうが定着する
- 結果は部署間の競争や人事評価に使わない。数字が目的化した瞬間に訓練は形骸化する
訓練は「テスト」ではなく「報告の練習」だと位置づけるのが、遠回りに見えて一番効果的です。なぜ知識だけでは行動が変わらないのかはeラーニングだけでは行動が変わらない理由でも掘り下げています。