従業員よりセキュリティが「ダメな情シス」 調査で見つかってしまう
情シスはサイバーセキュリティや生成AIについて従業員に助言を与えたり、管理したりする立場にある。だが、調査によれば従業員よりも好ましくない行動を取る場合があることが分かった。
情報システム部門の悩みの一つは、従業員のITリテラシーやセキュリティ意識が低いことだろう。
だが、情シス自身はどうなのか。フィッシングメールへの対応や、生成AIの利用方法は十分なのだろうか。
全世界1710人(日本の150人)を対象とした調査からは、情シス(ITリーダーを含む)の行動が適切でない場合が見つかった。
セキュリティが「ダメな情シス」 調査で見つかってしまう
サイバーセキュリティ関連の運用に強みがあるArctic Wolfが2025年10月15日(現地時間、以下同)に発表した報告書「Human Risk Behavior Snapshot」によると(注1)、IT部門の上級管理職のおよそ3分の2がフィッシングリンクをクリックした経験を持っていた。そのうち17%はクリックした事実を報告していなかったという。
さらにITリーダーの約10%は複数のフィッシングリンクをクリックしていたにもかかわらず、報告していなかった。
報告をためらう背景について、Arctic Wolfは「処罰や解雇への恐れが消極的な態度につながっている可能性がある」とした。
ITリーダーの4分の3以上は「当社はフィッシング攻撃には引っかからない」と自信を示していた。
特に危険なのはスピアフィッシングメール
Arctic Wolfの報告書はフィッシングのうち、特にスピアフィッシングに警戒しなければならないと結論付けている。ITリーダーなど攻撃者にとって価値の高いターゲットを狙うため、攻撃者はスピアフィッシングメールを使う。スピアフィッシングメールはあらかじめ収集した詳細情報(業務の細かい内容や部署や上司の名前、取引先の情報)に基づいて攻撃対象ごとに個別に作成された非常に信用できるフィッシングメールだ。同社が500億通のメールを分析した結果によると、スピアフィッシングはメール全体の0.1%未満と少ないものの、攻撃に成功したメールの66%がスピアフィッシングメールだった(キーマンズネット編集部)
問題はフィッシング攻撃だけではない。ITリーダーの69%はサイバー攻撃の標的になった経験がある。攻撃の内訳は39%がフィッシング攻撃、35%がマルウェア、31%がソーシャルエンジニアリングによる攻撃だった。
生成AIの利用でもダメだった
この調査にはAIの利用状況やポリシーに関する質問もある。ITリーダーの60%は「ChatGPTなどの生成AIに機密情報を共有したことがある」と回答しており、これは同様の行為を報告した従業員の割合(41%)を上回っていた。
従業員の57%は「自社には、生成AIに関連する利用ポリシーがある」と答えていたが、残りの43%は「分からない」または「自社にそのようなポリシーはないと思う」と回答していた。なお、「利用ポリシーがある」と回答したITリーダーは100%ではなく、88%にとどまった。
「このようなギャップは、AIツールの利用に伴うリスクに関するコミュニケーションや意識向上のためのトレーニングが不足していることを示している。組織は自社のポリシーを明確に伝え、確実に運用するとともに、AI技術が自社のデータやネットワーク全体にもたらすリスクをユーザーが理解できるよう支援するためのトレーニングを提供しなければならない」(Arctic Wolfの研究者)
ITリーダーの52%はAIツールによる機密データの漏えいを懸念しており、さらに56%は、それらのツールの悪用に対して不安を抱いていると報告した。
「AIは現在、組織に重大なリスクをもたらさない」と回答したITリーダーは10%と少なかった。
Arctic Wolfの調査は日本を含む17カ国の中堅・中小企業や大企業に勤める855人のITとセキュリティのリーダー、855人のエンドユーザーを対象として2025年7月に実施された。
調査結果には世界中のデータ侵害の発生状況に関する情報もある。日本のITリーダーで過去12カ月間に1回以上の侵害を経験したと回答した割合は77%だった。これはオーストラリアとニュージーランド(78%)やカナダ(72%)などと近い値だ。
2024年から2025年にかけて侵害件数が最も増加したのはオーストラリアとニュージーランドで、侵入被害を報告した組織の割合は2024年の56%から2025年には78%へと大幅に上昇した。一方、米国では侵害を報告した組織の割合は横ばいで推移し、北欧諸国ではやや減少、カナダではわずかに増加した。
出典:Many IT leaders click phishing links, and some don’t report them(Cybersecurity Dive)
注1:Human Risk Behavior Snapshot(Arctic Wolf)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
2
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
9
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー