情報セキュリティマネジメント試験 練習問題 17:セキュリティ意識啓発
従業員のセキュリティ教育について述べた文として、正しいものはどれか。
- セキュリティ教育は全従業員を対象として定期的に実施し、セキュリティ意識を高める必要がある。
- セキュリティ教育は情報システム部門の従業員のみが対象であり、他の部門の従業員には不要である。
- フィッシングメール訓練は従業員に精神的負担をかけるため、実施すべきではない。
- 退職時のセキュリティ教育は不要であり、入社時の教育のみで十分である。
- セキュリティ教育の効果測定は実施する必要がなく、実施したことが重要である。
正解と解説を見る
正解:セキュリティ教育は全従業員を対象として定期的に実施し、セキュリティ意識を高める必要がある。
セキュリティの脅威の多くは人間の行動に起因するため、教育は不可欠な対策です。
人的脅威の割合:
- フィッシング攻撃の成功は「従業員がメールをクリック」
- 内部者による情報漏洩
- パスワード管理の不適切さ
- 社会工学による騙し
セキュリティ教育の対象:
セキュリティは全組織的な責任です。
正しいのは「セキュリティ教育は全従業員を対象として定期的に実施し、セキュリティ意識を高める必要がある」です。
- 経営層:セキュリティ戦略とリスク
- 情報システム部門:技術的対策
- 営業・企画:顧客情報保護
- 人事:従業員情報、採用情報保護
- すべての従業員:基本的なセキュリティ
教育の内容:
- ポリシーと手順の理解
- パスワード管理のベストプラクティス
- フィッシング対策
- デバイスセキュリティ
- 情報分類と取扱い
フィッシング訓練:
実際のフィッシングメールに似た訓練メールを送信し、クリック率を計測します。
- 従業員の脆弱性を特定
- クリックした従業員に追加教育
- 組織全体の意識向上
これは「罰する」のではなく「教育する」プログラムです。
退職者へのセキュリティ教育:
- システムアクセスの削除
- 情報の返却確認
- 守秘義務の確認
教育の効果測定:
セキュリティ教育の効果を測定することで、改善が可能になります:
- テストやアンケート
- フィッシング訓練のクリック率低下
- インシデント件数の減少
- セキュリティ意識度の調査