お客様について
地域の医療関係団体のお客様です。事務局のほか付属の教育機関を運営しており、事務局職員と教職員を合わせて数十名の方がメールや電話で日常的に外部とやり取りをしています。
背景と課題
勉強会の企画に先立ち、団体の代表者を名乗るメールが付属の教育機関に届き、「業務連絡用のチャットグループを作ってほしい」と依頼されるビジネスメール詐欺(BEC)の未遂事案が発生していました。グループは実際に作成され、偽の代表者アカウントが参加したところで、不審に気づいた職員がグループを解散し、被害を未然に防いでいます。
この事案はシステムの弱点を突いたものではなく、「権威の利用」「もっともらしい依頼」「段階的な巻き込み」で人の判断を欺くソーシャルエンジニアリングでした。技術的な対策だけでは防ぎきれないため、職員一人ひとりの知識と判断力を高めることが急務となっていました。
勉強会の設計
事務局と協議し、次の4つの方針で設計しました。
- 座学は短く:事案の説明は要点のみに絞り、「なぜ騙されかけたか」に集中する
- 実践を厚く:80分のうち40分を「見分け方と対処法」の演習に配分する
- 参加型で定着:メール判別の演習(個人)とグループワーク(討議)で記憶への定着を図る
- 持ち帰れる:翌日から業務で使えるチェックシートを配布する
プログラム
導入(5分)
本日の趣旨とゴール、進め方の説明
第1部 今回の事案から学ぶ(10分)
未遂事案を短く振り返り、攻撃が通用しかけた3つの理由(権威の利用、もっともらしい依頼、段階的な巻き込み)を整理
第2部 実践!悪質メールの見分け方と対処法(40分)
攻撃者の考え方、不審メールを見抜く5つのチェックポイント(差出人アドレス、急かす表現、リンク先URL、添付ファイル、日本語の不自然さ)、演習、日常で実践できる3つの習慣、グループワーク
第3部 組織として備える(10分)
IT-BCPの考え方、医療機関に求められている対応(医療法施行規則改正、厚労省チェックリスト)、今後のステップ
まとめ・質疑応答(15分)
振り返りと「明日からできること」の確認
演習の内容
演習:これ、対応して大丈夫?
取引先からの振込先変更メール、代表者名義のチャットグループ作成依頼、「保守担当」を名乗る電話でのパスワード確認、事務所入口に置かれたUSBメモリ、「空調点検」を名乗る人物のサーバー室入室要求の5問を提示し、「問題なし/怪しい/判断できない」で各自が判断。1問ごとに攻撃者が突いている心理(権威、緊急性、好奇心、善意)を確認しました。メール以外の電話・対面・物理的な手口でも同じ心理テクニックが使われていることを体感していただく構成です。
グループワーク:あなたの職場で起きたら?
出勤するとPCがランサムウェアに感染しており、直後に「保守センター」を名乗る電話と「無料復旧ツール」のメールが届く、というシナリオで5グループに分かれて討議。最初の10分間の行動、電話とメールへの対応、事前にできる備えを話し合い、講師が解説しました。
成果とその後
- 職員22名が参加し、「攻撃者は人の心理を狙う」「見分け方には型がある」「迷ったら相談する」という共通認識を形成
- 「判断できない」も正しい回答であり、一人で抱えず相談することが最善の防御であるという行動指針を共有
- 勉強会を「意識づけ・方向性合意」のSTEP1と位置づけ、終了後に団体と教育機関向けのBCPモデル(ひな形)を送付。IT資産の棚卸しやBCP文書の策定といった次のステップにつなげています
このポイント
- 実際に組織内で起きた未遂事案を題材にしたことで、「自分ごと」として受け止めていただけた
- 知識の説明ではなく、判断する演習と討議に時間の半分を充て、翌日から使える習慣に落とし込んだ
- メールだけでなく電話・対面・物理的な手口まで扱い、共通する心理テクニックを理解してもらった
- 単発の研修で終わらせず、IT-BCP策定への入口として位置づけた
同じような課題をお持ちの方へ
「不審なメールが届いたが、対応が個人任せになっている」「研修をやりたいが、座学だけでは身につかない」——こうしたご相談は、医療機関に限らず多くの組織で共通しています。セキュアDXでは、お客様の業務や実際に起きた事案に合わせて演習を設計し、研修から組織的な備え(IT-BCP)までを一貫して支援しています。まずはお気軽にお問い合わせください。