ドッペルメールセキュリティが一般提供開始されました!| 詳しく知るためのウェビナーに登録しましょう

ヒューマンリスク管理ユースケース

コンプライアンスと監査準備

コンプライアンスフレームワークは、方針が存在するだけでなく、従業員が安全なプロセスに従っていることを組織が証明することをますます求めています。Doppelは、従業員が実際のソーシャルエンジニアリングシナリオに適切に対応していることを、継続的かつ証拠に基づいて検証し、セキュリティとGRCチームが監査中に運用準備が整っていることを証明するのを助けます。

現代のコンプライアンスフレームワーク— SOC 2やISO 27001からNISTや業界特有の規制まで、組織に対してセキュリティコントロールが実践で機能することを示すことが期待されています。

なぜ今?

実質的なコンプライアンス

ポリシー、トレーニングモジュール、年次の意識向上コースだけではもはや十分な証拠にはなりません。ソーシャルエンジニアリング攻撃は人間の行動や業務のワークフローを標的にするため、組織は従業員が一貫して検証手続きを守り、疑わしい活動をエスカレーションし、不正アクセスを許可しないことを示さなければなりません。測定可能なテストや文書化がないと、監査人に対して準備状況を証明するのが難しく、時間がかかります。

数字で見る

人間のリスク状況

41%
ソーシャルエンジニアリング攻撃はマルチチャネルで行われます。
60%
の違反は人的要素に関与しています
$4.8M
社会工学侵害の平均コスト
4x
トレーニング後のフィッシングメール報告の増加

フォーチュン50 ヘルスケア企業 外部ヘルプデスク

  • 会話:

    8.8分 人間の担当者との平均的な会話

  • 漏洩情報:

    15% リークされた情報に関する内部プロセスについての通話

  • 知覚:

    92% 人間と認識される通話

  • プロトコル:

    12% 内部プロトコルに違反しました

  • テックリーク:

    7 組織技術の漏洩

なぜドッペル

ドッペルがコンプライアンスプログラムをサポートする方法

継続的な制御の検証

メール、メッセージ、音声、コラボレーションツール全体で脅威に基づいたシミュレーションを実施し、従業員が現実のシナリオで必要なセキュリティ手順に従っていることを検証します。アイデンティティの確認、報告のワークフロー、およびエスカレーションプロトコルが現実的な攻撃者の圧力下で機能するかどうかを継続的にテストします。

常時対応可能なコンプライアンス準備

継続的なテスト、トレーニング、改善のサイクルを維持し、コントロールの有効性を示すとともに、セキュリティおよびコンプライアンスプログラムの監査準備完了の文書を提供します。

防御可能な行動証拠

すべてのシミュレーションのインタラクションが記録され、文書化されます。つまり、誰が身元を確認したか、誰が疑わしい活動をエスカレートさせたか、例外がどこで許可されたかが記録されるのです。この行動データは、人間層のセキュリティ管理が意図通りに機能していることを示す監査可能な証拠を提供します。

なぜ人間のリスク管理がコンプライアンスに重要か

監査人は、セキュリティ意識プログラムが現実世界での回復力にどのように反映されるかを組織に示すことをますます求めています。従来のプログラムは、静的なトレーニングモジュールや基本的なフィッシングシミュレーションに依存しており、関与度は測定できても、運用上の行動は測定できません。現代の攻撃者は、パスワードのリセット、アクセスの承認、ベンダーの要求、財務承認のプロセスといった、監査人が組織において保護することを期待する同じワークフローを悪用します。

これらのシナリオに従業員がどのように対応するかを検証することは、セキュリティ手順が理解され従われていることを示す測定可能な証拠を提供します。

Doppelは、組織が現実的な攻撃シナリオをシミュレートし、意味のある行動の変化を促進する方法で必要なトレーニングを提供し、コンプライアンス準備を示す信号をキャプチャし、セキュリティリーダーにコントロールが意図された通りに機能していることを証明する防御可能な証拠を提供します。

結果の重要性

コンプライアンスと安全を維持する

コンプライアンス要件を満たしつつ、最新の脅威に対する認識を高めるための脅威情報に基づいたトレーニング資料を活用します。特定のシナリオやコンプライアンスフレームワークに基づいたカスタムコンテンツやディープフェイク技術を活用したコンテンツを生成します。

アクティブな脅威に対するテスト

現在の攻撃者の手法をモデルにした罠を使用してシミュレーションを通じて学習内容を検証し、シミュレーションの内容が最新のTTPに一致していることを確認します。リスクとなる行動を監査や調査が行われる前に特定し、改善します。

監査対応報告

すべてのトレーニング完了、シミュレーションのインタラクション、データの送信、およびクリックは、リスクの所在を防御的に把握するために測定および追跡されます。詳細なレポートは、強み、弱み、自信のレベルを明らかにし、コンプライアンスを示すのが容易になります。

運用準備完了

多くのコンプライアンス重視のインシデントは、なりすまし、詐欺ドメイン、偽のプロフィール、認証情報の漏えい、ブランドの悪用など、外部から始まります。デジタルリスク保護は、内部管理を無効化する可能性のある外部の脅威を監視し、妨害するのに役立ちます。

デジタルリスク保護でコンプライアンスカバレッジを拡張

多くのコンプライアンスに関連するインシデントは外部から始まります。なりすまし、詐欺ドメイン、偽のプロフィール、クレデンシャルの露出、ブランドの悪用などです。デジタルリスク保護は、内部統制を無効にする可能性のある外部の脅威を監視し、妨害するのに役立ちます。
よくある質問

よくある質問

「セキュリティ意識向上トレーニング」だけでコンプライアンスは十分か?

トレーニングは必要ですが十分ではありません。コンプライアンスフレームワークは、現実的なテスト、測定可能な行動結果、文書化された是正プロセスを通じて、コントロールが実際に機能するという証拠をますます求めています。

ドッペルはコンプライアンス報告のために何を測定しますか?

行動結果には、研修の進捗、クイズの合格率、プロトコルの遵守、報告速度、現実的なソーシャルエンジニアリングシナリオにおける対応準備、および時間の経過とともに改善することが含まれます。これらの指標は、「トレーニング完了」チェックボックスをはるかに超えています。

SEDはコンプライアンスとどのように関連していますか?

SEDは、現代のソーシャルエンジニアリングの脅威により適合したキャンペーンレベルのフレームワーク(検出、予防、妨害、防御)を提供し、単一のチャンネルによる制御よりも効果的です。この調整により、組織は実際のリスクに比例した制御を示すことができます。

Doppelはどのコンプライアンスフレームワークの遵守を支援しますか?

Doppelは、SOC 2、ISO 27001、NIST、PCI、HIPAA、GDPR、DORA、および業界固有のフレームワークにわたる証拠要件をサポートします。行動指標と継続的テストモデルは、コントロールの検証要件に自然に適合します。Doppelはまた、アップロードされたソース素材やフレームワークに基づいて、カスタムでコンプライアントなトレーニングコンテンツを生成することもできます。

私たちはどのくらいの頻度でテストを行い、コンプライアンスを維持すべきですか?

継続的なテストはゴールドスタンダードであり、多くのコンプライアンスフレームワークでは最低でも四半期ごとに必要とされています。年に一度のポイントインタイムエクササイズは、プログラムの継続的な成熟度と時間をかけたリスク削減の証拠を求める監査人にはますます不十分となっています。

コンプライアンスチェックボックスを意味のあるものにしましょう

貴社の社会工学への曝露を減少させるため、証明可能な対策を講じながら、トレーニングおよびセキュリティポリシーに整合性を示します。