第1 結論
法律事務所の標的型メール訓練は,職員をだまして失敗者を見付けるためではなく,不審メールに気付いた人が速やかに所内へ報告し,事務所が調査・封じ込め・期限確認を開始できるかを確かめるために行う。開封率又はクリック率だけで評価せず,報告率,最初の報告までの時間,所内の初動完了までの時間及び再教育後の改善も測定する。
訓練でURL又は添付ファイルを開いた人を責めると,現実の事故でも報告が遅れやすくなる。報告を受けた担当者は,まず報告に謝意を示し,時刻,行った操作及び端末を確認する。訓練業者を利用する場合は,職員のメールアドレス,開封・クリック・報告の記録その他の個人データについて,利用目的,アクセス権,保存期間,削除,再委託及び事故時の連絡を事前に定める。
本記事は令和8年9月30日時点の法令,会規及び公表資料に基づく。訓練結果は教育と体制改善の資料であり,それだけで個々の職員の能力又は事務所の安全性を断定するものではない。
第2 訓練の法的・実務的位置付け
日本弁護士連合会の弁護士情報セキュリティ規程4条2項は,弁護士等に対し,事務職員等が安全管理措置を遵守するよう指導監督することを求め,同条3項は,弁護士等が自ら又は事務職員等の情報セキュリティに関する知識を涵養するため,研鑽及び教育に努めることを定めている。訓練は,この教育と,規程6条の取扱方法の点検・改善を具体化する一つの方法である。
個人情報保護法23条から25条は,個人データの安全管理措置,従業者の監督及び委託先の監督を定める。個人情報保護委員会の通則編ガイドラインは,従業者への教育・研修をリスクに応じて充実させることが望ましいとし,個人データの取扱いを委託するときは,適切な委託先の選定,委託契約及び取扱状況の把握を示している。
もっとも,特定の回数又は特定方式の訓練を一律に義務付ける規定ではない。事務所の規模,取扱情報,過去の事故,利用するメール・クラウド環境及び担当者の体制に応じて,机上演習,短時間の教育,模擬メール及び事故対応演習を組み合わせる。
第3 実施前に決めること
実施前に,少なくとも次を文書化する。
①目的―不審メールの判別だけでなく,報告と組織初動を確認すること
②対象―弁護士,事務職員,司法修習生,派遣・委託スタッフ等のどこまでを含めるか
③期間―送信日時,測定終了時刻,事後教育の日程
④報告経路―不審メールを転送せずに報告できる専用ボタン,電話又は別の安全な連絡手段
⑤初動担当―最初の報告を受け,訓練か現実の事故かを切り分ける担当者と代替者
⑥記録―取得するデータ,閲覧者,保存期間,削除時期及び個人評価への利用の有無
⑦中止条件―第三者から問合せが来た場合,実在事件又は現実の障害と混同した場合等
訓練であることを事前に全員へ知らせない場合でも,責任者,事故対応担当者及び必要なシステム管理者には,誤って現実の事故として外部通報したり,業務メールを一律遮断したりしないための範囲で知らせる。実施中に本物の不審メールが到着する可能性を前提に,訓練用ドメイン,送信元及び識別情報を担当者だけが確認できるようにする。
第4 訓練メールの題材
題材は,事務所で実際に起こり得るが,実在の依頼者,裁判所,弁護士会,金融機関その他の第三者に迷惑をかけないものを選ぶ。例えば,①共有ファイルの閲覧依頼,②メールボックス容量又は多要素認証に関する案内,③請求書・日程表・事件資料を装う添付ファイル,④過去のやり取りへの返信を装うメールが考えられる。
パスワード付きZIPを題材にする場合,「ZIPを解凍しただけで常に感染する」と教えない。暗号化されたZIPはメール側のマルウェア検査を妨げることがあり,別メールのパスワードも送信者の真正又は内部ファイルの安全性を保証しない。受信予定があるかを確認し,既知の電話番号等の別経路で送信者に確認し,拡張子を表示して,実行ファイル,スクリプト及びOfficeマクロ等を不用意に実行しないという判断過程を訓練する。
実在又は酷似した組織名,ロゴ,ドメイン若しくは電話番号を無断で使うと,訓練対象者がその第三者へ連絡し,問合せ又は風評の負担を生じさせることがある。IPAの訓練資料は,実在又は類似の組織・ドメインを避け,訓練対象者の問合せ先を組織内の担当窓口にするよう注意を示している。
第5 測定する指標
| 指標 | 確認すること | 注意点 |
|---|---|---|
| 開封率・クリック率 | 模擬メールの開封,URLクリック又は添付ファイルの操作 | メールソフトの画像取得,セキュリティ製品の自動アクセス及び重複操作を除外できるか確認する |
| 報告率 | 不審と判断して所定の窓口へ報告できた割合 | 開かなかった人の報告と,開いた後の報告を区別して把握する |
| 最初の報告までの時間 | 送信又は受信から,所内窓口が最初の報告を受けるまでの時間 | 早期検知の実効性を見る。個人を責める順位表にしない |
| 組織の初動完了時間 | 担当者が訓練を識別し,影響確認,周知その他の予定した手順を終えるまでの時間 | 職員だけでなく,受付・連絡・判断手順の詰まりを測る |
| 再教育後の改善 | 同じ弱点に関する短時間教育後の再確認結果 | 題材の難易度,対象人数及び測定条件の違いを記録する |
情報処理推進機構(IPA)の資料は,訓練目的に応じて開封率又は適切な対応の達成率を測り,標的型攻撃メールの報告までの時間や,報告を受けた後の組織の対応完了までを確認する考え方を示している。令和8年公表の実践ナビも,開封率と報告率を測り,報告が遅い又は少ない場合には手順の不明確さを分析することを勧めている。
数値を比較するときは,対象人数,除外者,送信時間,訓練題材,分母,重複報告の扱い及び自動アクセスの除外方法を残す。クリック率が低いという一つの数値だけから,現実の攻撃への備えが十分であるとはいえない。
第6 開封・クリック後の報告と初動
訓練対象者には,「開いてしまったら黙る」のではなく,次の順序を教える。
①それ以上のURLクリック,添付ファイル操作,マクロ有効化又は認証情報入力を止める
②受信時刻,開封時刻,クリック・解凍・内部ファイル実行・マクロ有効化の有無及び端末を所内窓口へ報告する
③原メール,完全なメールヘッダー,添付ファイル及び画面表示を勝手に削除せず,担当者の指示を待つ
④内部ファイル,実行ファイル,スクリプト又はマクロを実行した場合は,担当者の指示に従い,必要に応じて端末をネットワークから隔離する
⑤不審メールをそのまま多数へ転送して被害又は混乱を広げない
現実の事故では,原メール,完全なヘッダー,添付ファイル,添付ファイルのハッシュ値,メールゲートウェイ及び端末のログを保存する。単なるメールの表示,URLアクセス,ZIPの解凍,内部ファイルの実行及びマクロ有効化は技術的に同じ出来事ではないため,確認済み事実と推測を分けて記録する。開封又はクリックだけで感染確定と断定せず,反対に内部ファイルを実行した事実を「メールを見ただけ」と過小評価しない。
第7 責めない運用と事後教育
報告を受けた担当者の最初の言葉は,「なぜ開いたのか」という非難ではなく,「報告してくれてありがとう。今から確認します」とする。IPAの実践ナビは,開いてしまった場合でも必ず報告することを教え,報告を責めず,早期報告を評価する文化を作ることを勧めている。
事後教育では,個人名を並べた成績表を全員へ配るのではなく,①気付きやすかった点,②判断が難しかった点,③報告経路の迷い,④担当者側の応答の遅れ,⑤メールシステムで防げなかった理由を組織の課題として振り返る。個別の追加教育が必要な場合も,目的,対象,記録の利用範囲及び保存期間を限定する。
第8 第三者への影響と訓練業者の管理
訓練用メールには,第三者の実在ドメイン,電話番号,担当者名又は事件情報を使わない。外部のURL又は電話番号へ連絡させず,報告先を事務所内の窓口に統一する。訓練中に第三者から問合せを受けた場合の説明担当者と記録方法も決める。
外部業者へ職員のメールアドレス等を渡し,開封・クリック・報告の記録を取得させる場合,そのデータが個人データに当たるときは,個人情報保護法25条に基づく委託先監督を検討する。少なくとも,①委託するデータ項目,②利用目的,③業者内のアクセス権,④保存場所と保存期間,⑤削除・返却,⑥再委託先,⑦事故時の報告,⑧実施状況の確認方法,⑨契約終了時の処理を確認する。
訓練結果を人事評価又は懲戒の資料に用いるかは,教育目的とは別の労務・個人情報上の検討を要する。少なくとも,教育目的で収集すると説明した記録を,根拠と範囲を確認せず別目的へ転用しない。
第9 実施チェックリストと関連記事
□ 訓練目的と測定指標を決めた
□ 開封率だけでなく報告率と時間を測る
□ 実在・酷似する第三者名及びドメインを避けた
□ 報告先を所内窓口に統一した
□ 訓練と現実の事故を切り分ける担当者を決めた
□ 開封・クリック後も報告する手順を教えた
□ 報告者を責めず,早期報告に謝意を示す
□ 訓練業者へ渡すデータとログの保存・削除・再委託を確認した
□ 事後教育と再確認の日程を決めた
□ 訓練結果から基本的な取扱方法と事故対応手順を改善した
所内規程は弁護士情報セキュリティ規程とはを,メールとヘッダーの保存は電子メールの仕組みと安全対策を,パスワード付きZIPと共有リンクは法律事務所のPPAP廃止と安全なファイル共有を,現実の事故の初動は法律事務所のサイバー事故初動チェックリストを参照されたい。
第10 出典と調査範囲
①日本弁護士連合会「弁護士情報セキュリティ規程」3条,4条,6条及び7条
②個人情報の保護に関する法律23条から25条
③個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-4-2から3-4-4
④情報処理推進機構「標的型攻撃メール訓練実施のススメ」
⑤情報処理推進機構「定期的に標的型攻撃メール訓練を実施しよう」
⑥情報処理推進機構「サイバー情報共有イニシアティブ(J-CSIP)運用状況[2020年10月~12月]」
⑦国家サイバー統括室「インターネットの安全・安心ハンドブック」Ver5.10
①及び②は会規・法令という一次資料,③は所管行政機関のガイドライン,④から⑦は公的機関の実務資料である。Biz Clipの記事は問題提起の契機として参照したが,訓練による感染の因果関係又は一般的な事故率の根拠にはしていない。今回,判例秘書INTERNETで標的型メール訓練,PPAP又はZIP添付に関する新規検索はしておらず,関連裁判例が存在しないという趣旨ではない。