社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表 | ScanNetSecurity
2024.05.04(土)

社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

 日本プルーフポイント株式会社は4月19日、第10回目となる年次レポートの最新版「2024 State of the Phish」の日本語版を発表した。

調査・レポート・白書・ガイドライン
ユーザーがサイバーセキュリティを優先させるための意欲を高める施策
  • ユーザーがサイバーセキュリティを優先させるための意欲を高める施策
  • フィッシング攻撃による結果
  • ランサムウェア感染:支払い後に起きた事柄
  • 身代金の支払いに合意した感染組織

 日本プルーフポイント株式会社は4月19日、第10回目となる年次レポートの最新版「2024 State of the Phish」の日本語版を発表した。

 同レポートでは、日本を含む15ヶ国(日本、アメリカ、韓国、シンガポール、オーストラリア、カナダ、ブラジル、フランス、ドイツ、イタリア、スペイン、イギリス、オランダ、スウェーデン、アラブ首長国連邦)の7,500人のエンドユーザーと1,050人のセキュリティ担当者を対象に行った調査をもとに作成しており、同社製品や脅威調査から得たデータ、12ヶ月間に顧客から送信された1億8,300万のフィッシング シミュレーション メッセージ、同期間に顧客のエ ンドユーザーから報告のあった2,400万以上のメールから得た知見が含まれている。

 同レポートでは、ユーザーがサイバーセキュリティを優先させるための意欲を高める施策として、不適切な行動に罰則を適用することは、最も効果的でないアプローチであるとセキュリティ担当者にみなされているとし、幸いにも導入率は最も低かったとしている。罰則は、恐怖、恨み、不信や、意欲や士気の低下といった消極的な効果をもたらす可能性があり、ユーザーが積極的にインシデントを報告したり、サポートを求めたりしなくなるため、セキュリティ侵害のリスクが大きく高まる可能性があるとしている。エンドユー ザーにおいても、罰則は最も意欲を低下させる方法であるが、71%のエンドユーザーは動機付けになると考えている。

 ランサムウェア インシデントを経験した組織のうち96%がサイバー保険に加入しており、ほとんどの保険会社では身代金の支払いを支援しており、前年の82%から91%に上昇している。しかし全体的にみると、ランサムウェア攻撃者に支払う割合は64%から54%へと減少している。

 支払い後にデータへのアクセスを取り戻した回答者の数も減少しており、初回の支払い後にアクセスを取り戻した数は大幅に減少しており、支払い率が低下した理由の一つであると推測している。その他の理由としては、被害組織が身代金を支払うことで、さらなる攻撃の被害に遭う、犯罪活動の資金援助となる、破損したり不完全なデータを受け取るといった問題やリスクをより認識するようになっていることを挙げている。

 2023年は組織の71%が少なくとも1度はフィッシング攻撃を経験しており、2022年の84%から件数は減少しているが、前年に比べ課徴金などの罰金は144%上昇し、フィッシング インシデントによる風評被害も50%上昇している。

《ScanNetSecurity》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  2. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  3. 「セキュリティ技術者の“思考”を覗く」~ SHIFT SECURITY、17種類のサイバー攻撃の解説と対策資料公開

    「セキュリティ技術者の“思考”を覗く」~ SHIFT SECURITY、17種類のサイバー攻撃の解説と対策資料公開

  4. JC3、捜査員向けのランサムウェア捜査ハンドブックを出版

  5. サイバー犯罪の検挙件数、2019年は9,542件に(警察庁)

  6. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  7. 1 位はアクセス権限誤設定 ~ クラウド利用のリスク事例トップ 10

  8. 「セキュリティ知識分野(SecBoK)人材スキルマップ」を5年ぶりに改訂、2021年版を公開

  9. ボットが一般家庭の IP アドレス使用し防御回避、ユーザーは「CAPTCHA地獄」に

  10. JIPDEC「個人情報取扱い事故報告」2022年版、最多原因「手順やルールに違反した作業や操作」

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×