Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
training-security-awareness — LMS展開向けに、フィッシング、ビッシング、BEC、MFA疲労、OWASP AI/LLMシナリオをカバーする130以上のSCORM演習を備えた、オープンソースのインタラクティブなセキュリティ意識向上トレーニングライブラリ。 | Kitploit
ツール/GitHubGitHub/ransomleak/training-security-awareness
フィッシングウェブセキュリティプライバシーソーシャルエンジニアリング学習と教育メールセキュリティAIセキュリティラボと実践
GitHub

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ransomleak/training-security-awareness

training-security-awareness

LMS展開向けに、フィッシング、ビッシング、BEC、MFA疲労、OWASP AI/LLMシナリオをカバーする130以上のSCORM演習を備えた、オープンソースのインタラクティブなセキュリティ意識向上トレーニングライブラリ。

リポジトリを見る
101424日前Kitploit レビュー済み

従業員向け無料セキュリティ意識向上トレーニング — オープンソースのインタラクティブSCORMライブラリ

従業員向けの無料・オープンソースのセキュリティ意識向上トレーニング演習130以上 — フィッシング意識向上トレーニング、GDPR、AIセキュリティなどをカバーする、実践的でインタラクティブなSCORMモジュールです。学んだことを定着させ、他の人と共有したい人に向けて作られています。

インタラクティブなセキュリティ意識向上トレーニングのデモ — 3Dオフィス内での一人称フィッシング意識向上演習

👥 創業者に相談する  |  🔗 全ライブラリを閲覧する  |  🎮 フィッシング意識向上のライブデモを試す


この無料セキュリティ意識向上トレーニングが特別な理由

ほとんどのセキュリティ意識向上トレーニングは記憶に残りません。退屈なスライド資料、魂のこもらないビデオ、そして最近では人々を遠ざけるAI生成コンテンツまであります。問題はコンテンツそのものではなく、その形式にあります。受け身の学習では習慣は身につかないからです。人々は10分のビデオを最後まで見て「完了」をクリックしますが、いざという時に何も覚えていません。

この無料・オープンソースのセキュリティ意識向上トレーニングライブラリは、まったく異なるアプローチを取ります。

各演習では、インタラクティブな3Dオフィス環境に入り、一人称視点で現実的なインシデントに直面します。電話、ライブOS(ブラウザ、ターミナル、Zoom)が動作するPC、フリップチャートなど、実際のオブジェクトとやり取りしながら、実際のデスクと同じようにプレッシャーの中で意思決定を行います。

シナリオには次のようなものがあります:

  • 従業員向けフィッシング意識向上トレーニング — 不審なメールの中のフィッシングの兆候を見抜く
  • ビッシング(電話を使った詐欺)シミュレーション — 詐欺電話にリアルタイムで対応する
  • マルウェア対応 — 悪意のあるファイルをダウンロードし、その結果が展開されていくのを目の当たりにする
  • スミッシング、MFA疲れ、BEC — 従業員が日常的に直面するソーシャルエンジニアリング攻撃

目標は筋肉記憶を築くことです。職場で何か悪いことが起きそうになったとき、人々が以前に直面したことを思い出し、それに応じて対応できるようにするためです。すべての演習は、知識が定着したことを確認するために、合格基準100%のクイズで締めくくられます。


形式:あらゆるLMSに対応したSCORMセキュリティ意識向上トレーニングモジュール

すべての演習はSCORM .zipファイルです。あらゆるLMSにインポートしたり、既存のトレーニングパイプラインに組み込んだり、展開前にSCORM Cloudでテストしたりできます。そのため、これは全従業員に展開するのに最も簡単な無料セキュリティ意識向上トレーニングオプションの1つです。

リポジトリのルートには完全なコースパッケージが含まれています。カスタムカリキュラムを構築したい場合は、Individual Exercisesフォルダにスタンドアロンの演習が含まれています。

コンテンツは完全にホワイトラベル化されています — ロゴ、バックリンク、条件は一切ありません。好きなように使用してください。詳細は以下で説明します。


利用とライセンス:従業員のセキュリティ意識向上トレーニングに無料で使用可能

このコンテンツは、個人的に、専門的に、またはワークショップで商業的に、自由に使用、組み込み、教育に利用できます。ただし、コンテンツをスタンドアロン製品として再配布または転売することは禁止されています。

CC BY-NC 4.0

このオープンソースのセキュリティ意識向上トレーニングライブラリは、CC BY-NC 4.0の下でライセンスされています。帰属表示付きであれば無料で使用・共有できます。コンテンツの商業的転売は禁止されています。


完全なセキュリティ意識向上トレーニングスタック

企業向け

また、すべてのセキュリティ意識向上トレーニングコンテンツを搭載した**エンタープライズ向けクラウドLMSも提供しています。LMSのインストールや管理の手間をかけずにトレーニングを導入したい場合は、お問い合わせください**。LMS機能には、以下が含まれますが、これらに限定されません:

  • キャンペーンと自動化 — 定期的なトレーニングプログラム、役割やリスクレベルに応じた自動登録、カスタム学習パス、マネージャーにエスカレーションされる自動リマインダー
  • フィッシング&スミッシングシミュレーション — M365 Graph APIとGoogle Workspaceを介した直接メールボックス注入(スパムフィルタとの戦いは不要)、配信から報告までのフルファネル追跡、失敗時にターゲットを絞ったフィッシング意識向上トレーニングを割り当てる自動修復
  • ヒューマンリスクスコアと分析 — 従業員ごとの0〜100のリスクスコア、リアルタイムダッシュボード、最もリスクの高いユーザーから優先的に修復するリスクベースの自動化
  • コンプライアンスレポート — SOC 2、ISO 27001、HIPAA、PCI DSS、GDPR、NIS2、EU AI法に対応した監査対応レポート。スケジュールに基づいてPDF、CSV、Excelにエクスポート可能
  • エンタープライズ統合 — IdPからのSCIMプロビジョニングを備えたSSO(SAML 2.0、OAuth 2.0、OIDC — Okta、Azure AD、Google Workspaceと連携)、さらにSlack&Teams通知、カレンダー同期、SIEMエクスポート(Splunk、Sentinel、QRadar)、およびWebhook付きの完全なAPI
  • 自社コンテンツも可能 — RansomLeakの演習に加えてPDF、ビデオ、スライドをアップロードしたり、自社の業界やポリシーに合わせてシナリオをカスタム構築したりできます

MSP向け

このLMSは設計上マルチテナントであり、一箇所から事業全体にセキュリティ意識向上トレーニングを配信するために構築されています:

  • サブテナントのプロビジョニング — 各クライアント用に分離されたテナントを立ち上げ、テナントごとのライセンス管理とポートフォリオ全体にわたる統合レポートを実現
  • ホワイトラベル化と配布 — 自社のロゴ、カスタムドメイン、クライアントのブランディング。テナントごとのSCORMパッケージまたはホスト型テナントで配信
  • MSPグレードのコンテンツ — MSPが直面する脅威(RMM/PSAの認証情報フィッシング、ヘルプデスクビッシング、MFAプッシュ疲れ、ランサムウェア初動対応、BEC)に合わせて調整されたフィッシング意識向上トレーニングと演習
  • コンプライアンス優位性 — CIS Controls 4.4、CMMC 2.0、SOC 2を満たす従業員ごとの完了記録、およびサイバー保険会社が更新時に現在要求する証跡

ご興味があれば、お気軽に**お問い合わせください**


目次

OWASP Top 10 for Agentic Applications

  1. AI Agent Goal Hijacking — 隠れた命令を含む不正なメールによって自律型AIエージェントの目標が乗っ取られるのを防ぎます。受信データに埋め込まれた、エージェントの目標を別の方向へ向ける隠れた命令を検出し、目標を乗っ取られたエージェントが正当なタスクからデータ流出へと移行する過程を追跡し、データを命令として扱わせないための入力検証戦略を適用します。

  2. AI Agent Tool Exploitation — AIエージェントが操作され、正当なツールを使ってファイルを削除したり、許可されていないメッセージを送信したりするのを防ぎます。曖昧なプロンプトがエージェントに正当なツールアクセスを誤用させる仕組みを特定し、操作された入力パラメータによって引き起こされる破壊的なツール呼び出しを追跡し、ツールの悪用を封じ込めるために最小権限のツールアクセスポリシーを適用します。

  3. Agent Identity and Privilege Abuse — AIエージェントが継承した高特権の認証情報を再利用して、認可された範囲を超えてシステムにアクセスするのを防ぎます。エージェントが異なるシステムコンテキスト間でユーザー認証情報を継承・伝播させる仕組みを追跡し、エージェントの特権が意図された範囲を超える混乱した代理(confused deputy)の脆弱性を特定し、コンテキスト間の特権昇格を防ぐためにスコープ付き認証情報委任を適用します。

  4. Agentic AI Supply Chain Attack — エージェントの動作を静かに改変し、機密データを外部に持ち出すバックドア付きのサードパーティAIプラグインを調査します。侵害されたサードパーティAIコンポーネントを示す動作の異常を検出し、バックドア付きプラグインやMCPサーバーを経由したデータ流出経路を追跡し、外部AIツールを統合する前にサプライチェーン検証のプラクティスを適用します。

  5. AI Agent Code Injection — システムを危険にさらす注入コマンドを含むシェルスクリプトをAIコーディングアシスタントが実行する前に検知します。AIが生成したコードやシェルスクリプトに隠された注入コマンドを検出し、ユーザー入力がコード生成を経てサンドボックス化されていない実行に至る流れを追跡し、実行前にAI生成スクリプトにコードレビューとサンドボックス化のプラクティスを適用します。

  6. AI Agent Memory Poisoning — AIエージェントの永続メモリに注入され、将来のすべての意思決定を破壊する敵対的コンテンツを検出します。エージェントの永続メモリと取得コンテキスト内の毒されたエントリを特定し、破壊されたメモリがセッションをまたいで下流のエージェント決定にどのように影響するかを追跡し、敵対的コンテンツを検出・除去するためのメモリ整合性検証を適用します。

  7. Agent-to-Agent Communication Spoofing — 偽造された指示が被害を引き起こす前に、マルチエージェントワークフロー内のAIエージェント間で送信されるなりすましメッセージを傍受・特定します。マルチエージェント通信チャネル内のなりすましエージェントの身元と偽造メッセージを検出し、認証されていないエージェント間メッセージが中間者攻撃を可能にする仕組みを追跡し、マルチエージェントシステムを保護するためにメッセージ認証とエージェントの身元検証を適用します。

  8. Multi-Agent Cascading Failure — 小さなAIの幻覚が下流のエージェントを経由して壊滅的なシステム全体の障害に連鎖する前に封じ込めます。単一のエージェントの幻覚から複数の下流システムへのエラー伝播を追跡し、小さなエラーが壊滅的な結果に増幅される増幅ポイントを特定し、連鎖的なエージェント障害を中断するためにサーキットブレーカーパターンと人間によるチェックポイントを適用します。

  9. — あなたの信頼を悪用して不正送金とバックドア付きコード変更を承認させる、一連の侵害されたAIエージェントの推奨を検知します。一貫したAIの正確性が誤った信頼を生み出す自動化バイアスのパターンを認識し、操作や侵害を示すAI推奨の微妙な異常を特定し、AIインターフェースを介したソーシャルエンジニアリングに耐性のある構造化された検証ワークフローを適用します。

OWASP Top 10 for LLM Applications

  1. OpenClaw Prompt Injection — ドキュメント内の隠れた命令を特定し、AIツールを介したデータ流出を防ぎ、プロンプトインジェクションのパターンを認識することで、AIアシスタントが隠れたプロンプトを介してデータを漏えいするのを防ぎます。

  2. Sensitive Data Exposure Through AI — AIプロンプトに決して入力すべきでない機密データのカテゴリを認識し、貼り付けられたコンテンツがAIのトレーニングデータやログに残り続ける仕組みを追跡し、AIツールを使用する前にデータ分類ポリシーを適用することで、機密データが消費者向けAIツールに入ったときに何が起こるかを確認します。

  3. AI Supply Chain Compromise — サードパーティのAIモデルやプラグインにおけるサプライチェーンリスクを特定し、外部ソースのAIコンポーネントにおける動作の異常を検出し、マーケットプレイスのAIツールを展開する前に審査手順を適用することで、バックドアを人目のつくところに隠すAIプラグインを展開します。

  4. AI Training Data Poisoning — 操作されたドキュメントがAI生成の出力をどのように変えるかを追跡し、AIの応答におけるデータポイズニングの兆候を特定し、ナレッジベースへの入力にコンテンツ整合性制御を適用することで、毒されたドキュメントがAIの回答をリアルタイムで破壊するのを目の当たりにします。

  5. Unsafe AI Output Handling — AIの出力が下流システムに供給されるときのインジェクションリスクを特定し、サニタイズされていないAI出力がコード実行を可能にする仕組みを追跡し、AIと接続システムの間で出力検証コントロールを適用することで、出力が無検証のままライブシステムに流れ込むAIを悪用します。

  6. Over-Permissioned AI Agent — AIエージェントに付与された過剰な権限を特定し、操作されたAIツールによって実行される不正なアクションを追跡し、AIエージェント設定に最小権限の原則を適用することで、AIアシスタントを操作して自身の権限を悪用させます。

  7. AI System Prompt Extraction — 実際に稼働中のAIチャットボットに対してプロンプト抽出技術を実行し、漏えいしたシステムプロンプトを通じて露出する機密情報を特定し、システム指示の開示を防ぐプロンプトハードニング技術を適用することで、顧客向けAIチャットボットから隠れた指示を抽出します。

  8. RAG Pipeline Exploitation — ベクターデータベース検索におけるアクセス制御の失敗を特定し、敵対的埋め込みが検索結果を破壊する仕組みを追跡し、RAGシステムの検索層に認可チェックを適用することで、RAGパイプラインを悪用して自分の権限を超えたドキュメントにアクセスします。

  9. AI Hallucination and Misinformation — AI出力における幻覚の事実や偽の出典を検出し、AI生成の主張を権威ある参考文献と照合し、AI支援のビジネスコンテンツにファクトチェックワークフローを適用することで、AIレポート内の捏造された統計や偽の引用を発見します。

  10. AI Denial-of-Service Attack — AI APIエンドポイントにおけるリソース枯渇ベクトルを特定し、巧妙に細工されたプロンプトが計算コストを指数関数的に増大させる仕組みを追跡し、AIサービス展開にレート制限と予算管理を適用することで、保護されていないAI APIに対してdenial-of-wallet攻撃を仕掛けます。


Webとブラウザの安全性

  1. HTTPS & Website Security — シミュレートされた複数のウェブサイトで実際の証明書警告、有効期限切れの証明書、不一致のTLS証明書を評価することで、鍵アイコンが安全性の証明にならない理由を学びます。

  2. Safe Browsing & Downloads — 偽のベンダーサイト、人を欺くアップデートプロンプト、マルウェアを正規ソフトウェアに見せかけるドライブバイダウンロードの罠を操作しながら、悪意のあるダウンロードが実行される前に見抜きます。

  3. Typosquatting Awareness — ブラウザのアドレスバーでほぼピクセル完璧に見える類似URL、文字入れ替えドメイン、ホモグラフ攻撃を特定することで、攻撃者があなたに対して使うドメインのトリックを見抜きます。

  4. Browser Autofill Risks — 同僚が知らないうちにクレジットカードや自宅住所を攻撃者が制御するページに送信してしまう現実的なシナリオで実証されているように、隠しフォームフィールドがオートフィルされたデータを静かに盗み取ります。

  5. Browser Extension Safety — 高評価の生産性向上拡張機能が何も疑わないユーザーのデバイスからデータを流出させた経緯をフォレンジックタイムラインで追跡することで、あの便利な拡張機能がすべてを盗んでいる可能性があることを示します。

  6. Browser Notification Abuse — 通知権限を乗っ取るために設計された偽のCAPTCHAプロンプトを認識し、攻撃者が認証情報フィッシングにエスカレーションする前に、悪意のあるプッシュ通知アクセスを取り消す方法を学びます。


パスワードとアカウントのセキュリティ

  1. Password Manager Habits — 脆弱なパスワードや再利用されたパスワードをボールトに移行し、一意の新しいパスワードを生成し、オートフィルをフィッシング検出ツールとして使用することで、パスワードマネージャーを使った強固な習慣を身につけます。

  2. Least Privilege Awareness — 現実的な権限割り当てを監査し、古くなった管理者権限を取り消し、共有サービスアカウントや有効期限切れの契約社員の認証情報を警告することで、業務に必要な最小限のアクセスに抑えます。

  3. Joiner-Mover-Leaver Awareness — マネージャーの例外、転送されたファイル、緊急アクセス要求を含むオンボーディング、異動、オフボーディングのシナリオを経験することで、役割の移行に伴うアクセス権を管理します。

  4. MFA Setup & Best Practices — SMS、認証アプリ、ハードウェアキーを比較し、MFA疲れを誘発するプッシュ通知攻撃を認識して抵抗する方法を学ぶことで、多要素認証を正しい方法で設定します。

  5. Credential Stuffing Awareness — 実際のクレデンシャルスタッフィングインシデントを追跡し、侵害されたアカウントを特定し、パスワード再利用のサイクルを断ち切ることで、漏えいしたパスワードが自動化攻撃を促進する仕組みを理解します。

  6. Account Recovery Security — ロックアウトされた従業員を装う説得力のある電話発信者からのプレッシャーの中で本人確認手順を実践することで、アカウント回復をソーシャルエンジニアリングから守ります。

  7. Privileged Access Basics — ジャストインタイムのアクセスワークフローと、特権アカウントの日常的な使用が攻撃者に即座にインフラストラクチャアクセスを与えてしまったインシデントを対比することで、管理者アカウントに特別な取り扱いが必要な理由を学びます。


デバイスのセキュリティ

  1. Ransomware — ファイルが暗号化され、プログラムが動作不能になり、マルウェアが共有ドライブやマップ済みネットワークリソース全体に拡散する中で迅速な封じ込め判断を行うことで、リアルタイムにランサムウェア攻撃を乗り切ります。

  2. USB Drop Attack — 10秒以内にシステムを危険にさらすRubber Duckyペイロードを含む、シミュレートされたオートラン攻撃を体験することで、そのUSBドライブを挿す前に再考します。

  3. Backup Best Practices — 3-2-1ルールを学び、同期と本当のバックアップの違いを理解し、一般的なバックアップ障害の実際の結果を知ることで、ランサムウェアに耐えられるバックアップ計画を構築します。

  4. Encryption & Lock Discipline — ロックされていないラップトップで攻撃者が90秒間に何ができるかを確認し、自動ロックを設定してフルディスク暗号化を検証することで、無人のデバイスを保護する習慣を練習します。

  5. OS Updates & Patching Basics — 延期されたセキュリティパッチが何を修正していたのか、攻撃者が新しく公開されたCVEをどれだけ迅速に武器化するのかを追跡することで、アップデートをスキップすることが実際の攻撃経路を開く理由を理解します。6. エンドポイントパッチングとEDRアラート — ライブプロセスの異常、レジストリ変更、不審なネットワーク接続をトリアージして、無視すべきか、調査すべきか、エスカレーションすべきかを判断することで、EDRアラートが何を意味し、次に何をすべきかを理解します。

  6. 安全なBluetoothの利用 — ヘッドホンは音楽以上のものを発信しています。ペアリング済みデバイスを監査し、非発見可能モードを設定し、発見可能なBluetooth接続を悪用するBlueBorne、KNOB、BLUFFSの脆弱性ファミリーを理解しましょう。

  7. ファイル拡張子の認識 — PDFのように見えてマルウェアのように動作する。二重拡張子のトリックを見抜き、実際のファイルタイプを明らかにし、.scr、.cmd、.vbs、.ps1などの危険な拡張子を識別する方法を学びます。


機密情報の保護

  1. データ漏えい — 誤送信メール、ドキュメントに隠されたメタデータ、保護されていないファイル共有、AIツールや画面共有などのあまり知られていない漏えい経路を確認しながら、機密データが組織から流出するのを防ぎます。

  2. データ分類の基本 — 実際のドキュメントをPublic(公開)、Internal(内部用)、Confidential(機密)、Restricted(限定)のカテゴリに分類し、それぞれに適切な保存、共有、廃棄ルールを適用することで、機密度レベルに応じてデータに正しくラベルを付けます。

  3. 個人情報窃取の防止 — 巧妙な人事部を装ったメール、放置された人事ファイル、正当に聞こえるほど十分な個人情報を備えた電話の相手を認識することで、従業員を標的にした個人情報窃取の手口を見抜きます。

  4. 安全な共有の実践 — 一般的な共有シナリオを評価し、パスワード保護付きの期限付きリンクが暗号化されていないメール添付ファイルとどう違うかを学ぶことで、セキュリティの隙間を作らずにファイルを安全に共有します。


インシデント報告

  1. 一般的なインシデント報告 — セキュリティインシデントをいつ、どのように報告すべきかを理解します。インシデントに該当するものを認識し、セキュリティレポートを正しく記入し、報告の期限としきい値を理解します。

  2. 報告文化 — 恐れずに報告できるチームを構築します。ノンブレーム(非難しない)インシデント報告を実践し、心理的安全性の原則を理解し、航空業界のCRM(クルー・リソース・マネジメント)フレームワークを適用します


フィッシングとなりすまし攻撃

  1. ビッシング(音声フィッシング) — 発信者IDのなりすましを検出し、公式番号への折り返し確認を実践し、説得力のあるなりすまし相手からの緊急性や権威による圧力に抵抗することで、現実的な音声フィッシング電話に対処します。

  2. フィッシング — 偽装された送信者アドレスを調べ、不一致のURLにカーソルを合わせて確認し、認証情報の窃取を促す感情的な圧力テクニックを特定することで、クリックする前にフィッシングメールを見抜きます。

  3. ダブルバレルフィッシング — 無害な下準備メールと、最初のやり取りで確立された信頼を悪用する悪意のあるフォローアップメールを特定することで、2通のメールによる信頼の罠を認識します。

  4. ディープフェイクを使ったホエーリング攻撃 — ライブ会議中にディープフェイクの兆候を検出し、取り返しのつかない金融送金を承認する前に本人確認を行うことで、ビデオ通話に現れたAI生成の役員を見破ります。

  5. ソーシャルエンジニアリング — 権威、返報性、作為的な緊急性を利用する発信者に対して自分の立場を守り、公式チャネルを通じた確認に誘導することで、要求に応じる前に操作を認識します。

  6. ビジネスメール詐欺(BEC) — 役員を装ったメールを検出し、支払いリクエストを別経路(アウトオブバンド)で確認し、BECが毎年数十億ドルの損失を生み出す理由を理解することで、CEOになりすました送金詐欺を阻止します。

  7. スミッシング(SMSフィッシング) — 緊急の配達通知や銀行通知で立ち止まり、公式チャネルで確認し、短縮URLを決してタップしないことで、テキストメッセージに潜む詐欺を検出します。

  8. コールバックフィッシング — TOAD攻撃のパターンを特定し、コールバック番号が記載された偽の請求書を見抜き、リンクをクリックせずに対応することで、電話をかけさせようとする偽の請求書に対処します。

  9. スピアフィッシング — 公開されたLinkedInプロフィールは攻撃者の手引書です。1つのソーシャルメディア投稿が、認証情報を収集するコラボレーションポータルを備えた完全に個人化されたフィッシングメールを可能にする仕組みをたどります。

  10. QRコードフィッシング(クイッシング) — そのQRコードは、あなたが持っているすべてのメールフィルタをすり抜けます。現実的なクイッシング攻撃チェーンを体験し、モバイルデバイスでスキャンする前にQRコードの送信先をプレビューする方法を学びます。

  11. テクニカルサポート詐欺 — そのウイルス警告こそが実際の攻撃です。ブラウザベースの偽システムアラートを認識し、身に覚えのない発信者からのリモートアクセス要求を拒否し、Ctrl+Alt+Deleteが正しい最初の対応である理由を学びます。

  12. — WhatsAppにいる「上司」はあなたの上司ではありません。ギフトカード詐欺に発展するリアルタイムのなりすまし会話を体験し、メッセージングアプリが攻撃者に好まれる攻撃チャネルである理由を学びます。


GDPRコンプライアンス

  1. マーケティング同意管理 — GDPR第7条の基準を満たす同意フローを設計し、同意記録システムを構築し、実際の撤回リクエストに対応することで、規制当局が受け入れる準拠したオプトインフローを構築します。

  2. 不正DSARの検出 — 応答する前に、受信したDSARの本人確認の不整合、緊急性をあおる文言、一致しない連絡先情報を評価することで、ソーシャルエンジニアリングに利用される偽のデータアクセス要求を見抜きます。

  3. データ侵害対応 — インシデントの重大度を評価し、監督機関への通知を起草し、第33条に基づき通知義務の対象となるものを判断することで、侵害をトリアージし、72時間の通知期限を守ります。

  4. 第三者データ処理業者の審査 — セキュリティ認証、下位処理業者(サブプロセッサ)の取り決め、侵害通知手順、第28条の要件を満たさないDPA(データ処理契約)条項をレビューすることで、署名前にベンダーのデータ処理管理を評価します。

  5. セキュリティインシデント対応 — 封じ込めの優先事項と個人データの評価、第33条の通知期限のバランスを取る並行ワークストリームを実行することで、進行中の侵害時にセキュリティチームとプライバシーチームを調整します。

  6. プライバシーバイデザインレビュー — 第25条のデータ最小化チェックを適用し、行動追跡リクエストにおける機能性とプライバシーの実際のトレードオフを乗り越えることで、プライバシー優先の視点から製品機能を評価します。

  7. 正当なDSAR処理 — リクエスタの本人確認を行い、CRM、メールアーカイブ、分析ツール、バックアップを横断して検索し、30日以内に回答をまとめて墨消し(レッドアクション)することで、データ主体アクセス要求をエンドツーエンドで処理します。

  8. 国境を越えたデータ転送 — 十分性認定を評価し、標準契約条項(SCC)を選択し、Schrems II判決に従って移転影響評価(TIA)を実施することで、EEA外へ送信されるデータの移転メカニズムを乗り越えます。

  9. PII文書の墨消し — 黒塗りのオーバーレイや未削除のメタデータが、削除したと思っていた情報を暴露する可能性がある理由を学ぶことで、開示前に文書から個人データを墨消しします。

  10. データ保護影響評価(DPIA) — 第35条のトリガー、リスクマッピング、比例性評価を検討し、法定の内容要件を満たす文書を作成することで、高リスクなデータ処理活動のDPIAを実施します。

  11. データマッピングと処理記録 — 部門横断でデータフローに関するインタビューを実施し、断片化されたデータ慣行を一貫性のある準拠したRoPA(処理活動記録)にまとめることで、第30条の処理登録簿をゼロから構築します。


安全なコミュニケーションと共有

  1. ソーシャルメディアでの過剰共有 — 休暇の写真、誕生日の投稿、カンファレンスのチェックインが組み合わさって、高度に個人化された攻撃を可能にするプロフィールになる仕組みを発見することで、攻撃者があなたの公開プロフィールを悪用する方法を理解します。

  2. クラウド共有のコントロール — 複雑に絡み合った権限履歴をレビューし、アクセスを必要最小限に絞り込み、時間的プレッシャーの下で有効期限を設定することで、現在共有ファイルを閲覧できる人を監査します。

  3. ゲストアクセス管理 — 休眠状態のゲストアカウントを監査し、プロジェクトが終了したベンダーのアクセスを失効させ、構造化されたオフボーディング(退場手続き)チェックリストを作成することで、外部ユーザーがアクセスできる範囲と期間を制御します。

  4. 安全なメッセージングの実践 — パスワード、顧客のPII、ホワイトボードの写真が不用意に共有されたきっかけを認識し、機密情報に適した正しいチャネルを学ぶことで、チャットアプリを通じた機密データの漏えいを防ぎます。

  5. ソーシャルメディアポリシー — LinkedInの投稿やオフィスの写真が不注意にも取引内容、顧客データ、内部システム情報を漏えいさせた実際のシナリオを評価することで、企業アカウントに投稿すべきでないことを学びます。

  6. 第三者アプリのOAuthリスク — 新しいアプリが要求する権限が実際の機能と一致するかを評価し、OAuth接続されたアプリに過剰または不要なアクセスがないか監査することで、何へのアクセスを許可したかを確認します。


職場のセキュリティ

  1. 内部関係者による脅威(意図的) — 時間外のファイルアクセスや大容量のUSB転送のパターンを、被害が取り返しのつかない状態に達する前に見つけることで、悪意のある内部関係者の警告サインを認識します。

  2. シャドーITの認識 — データ契約のない無料のオンライン変換ツールに機密のスプレッドシートがアップロードされたとき、背後で何が起きたかを追跡することで、チームが未承認のアプリを使用した場合に何が起こるかを理解します。

  3. 画像ベースの攻撃(Stegosploit) — その画像ファイルはピクセル以上のものを運んでいるかもしれません。JPEG内にJavaScriptペイロードを隠した請負業者のポートフォリオを調査し、3つのステガノグラフィ攻撃手法とその検出方法を学びます。

  4. 内部関係者による脅威(偶発的) — 1つの誤った添付ファイルで47人分の給与が暴露されます。DLPフラグから完全なインシデント報告ワークフローまで、誤送信メールインシデントを体験します。

  5. コラボレーションツールの衛生管理 — Slackの1つのショートカットで認証情報がどこにでも漏れます。貼り付けられたデータベース認証情報が古いWebhookを通じて外部に持ち出されたことを発見した後、チャネル統合と元従業員のアクセスを監査します。


リモートおよびホームオフィスのセキュリティ

  1. VPNの利用と安全性 — セッション途中の切断が公共Wi-Fi上で引き起こす実際の結果(認証情報の露出や暗号化されていないファイル転送など)を体験することで、隙間を残さずにVPNを設定・利用します。

  2. ホームルーターのセキュリティ — 不正に接続されたデバイスを特定し、デフォルトの管理者認証情報を変更し、WPSを無効化し、WPA3を有効にし、DNSハイジャックの兆候を認識することで、自宅ネットワークに他に誰が接続しているかを突き止めます。


実際のインシデント

  1. MGM Resortsの侵害 — LinkedInでの偵察からビッシング電話を経てALPHV/BlackCatランサムウェアの展開に至るScattered Spiderの攻撃チェーンをたどることで、1億ドルの損害をもたらした10分間のヘルプデスク電話を追体験します。

  2. OneNoteメール攻撃 — 実際のプロジェクト詳細と、監視をかいくぐるために正確に調整された金額を使用する、類似ドメインの請求書リダイレクトを受け取ることで、数週間にわたる受信箱監視に基づいて構築された実際のBEC詐欺を追跡します。


セキュリティポリシーとあなたの役割

  1. 監査マインドセットの基本 — パスワードポリシーが実際の行動と一致しているかを確認し、アクセスレビューを検証し、文書化された手順と日常業務の間のギャップを特定することで、外部のレビュー担当者が見つける前に、監査人のように考えてコンプライアンスのギャップを発見します。

  2. 監査ポータルトレーニング — GRCポータルを操作し、監査証跡を提出します。コンプライアンス証跡を正しくアップロードしてタグ付けし、是正タスクを完了まで追跡し、よくあるポータル提出エラーを回避します

  3. 従業員のセキュリティ責任 — 職場における自分のセキュリティ上の責務を理解します。テールゲーティング(尾行)や認証情報の共有リスクを認識し、適切なチャネルでインシデントを報告し、物理的およびデジタルのアクセスポイントを保護します

  4. ISMSポリシーの認識 — ISO 27001ポリシーを日々の業務に関連付けます。ISMSポリシーを実際の業務状況に照合し、ISO 27001のポリシー構造を理解し、ポリシーと日常業務の間のギャップを発見します。

  5. インターネット・メールの利用規定 — 企業のインターネットおよびメールポリシーの範囲内に留まります。リスクのあるメール転送行動を認識し、職場での個人デバイスの境界を理解し、よくある利用規定違反を回避します


EU AI法コンプライアンス1. AIリテラシー基礎 — 第4条で求められるAIリテラシーを、企業のAIツールに触れる前に習得する。第4条のリテラシー要件を適用し、AIの幻覚や作話を見抜き、AIチャットボット内での企業データ保護を徹底する。

  1. AIリスク分類 — 実際のAI導入事例をEU AI法の4つのリスク区分に分類する。第5条と附属書IIIを正しく適用し、高リスクと限定リスクのシステムを区別し、監査用に分類根拠を文書化する。
  2. 禁止されるAI慣行 — 禁止されたAI導入を稼働前に阻止する。第5条の6つの禁止事項を認識し、同意に基づく例外主張に異議を唱え、禁止慣行を法務部門とDPOにエスカレーションする。
  3. 高リスクAI導入者の義務 — 7つの領域のいずれかにコンプライアンス上の欠陥がある高リスクAIの稼働を阻止する。第26条の導入者コンプライアンスレビューを実施し、単なる精度ではなく意味のある人間による監視を検証し、初回使用前にFRIAを要求する。
  4. 提供者と導入者の責任分担 — 準拠したベンダー製品があっても自社の導入が準拠するわけではない理由を学ぶ。提供者と導入者の義務を整理し、ベンダーの適合性評価を批判的に読み解き、調達時に導入者側の管理策を計画する。
  5. AIの透明性と開示 — 第50条に基づき、AIチャットボットと合成メディアに正しくラベルを付ける。チャットボット開示ルールを適用し、AI生成・AI支援・合成メディアを適切にタグ付けし、法的な開示義務と任意ラベルを区別する。
  6. 意味のある人間による監視 — 証拠が一致しない場合、AIのローン推奨を覆す。すべての判断で自動化バイアスに抵抗し、第14条に基づく独立した判断を適用し、疑わしいAI出力を実際の権限を持つ部署へエスカレーションする。
  7. AIデータガバナンス — 漏洩・偏り・過剰共有のあるデータセットを使ったAIトレーニングを阻止する。第10条のトレーニングデータ基準を適用し、精度を水増しするデータ漏洩を発見し、パイプライン全体でデータ最小化を徹底する。
  8. AIとデータ保護 — 医療AIをEU AI法とGDPRの両方に同時に適合させる。両フレームワークの義務を重ね合わせ、自動トリアージ判断に第22条を適用し、DPIAとFRIAを並行して実施する。
  9. AIのバイアスと差別 — 履歴書スクリーニングモデルに隠れた代理変数を調査する。人口統計的パリティと均等化オッズの指標を読み解き、間接差別を生む代理変数を追跡し、偏った高リスクモデルを調整ではなく停止する。
  10. 基本権影響評価 — 社会住宅AIが給付判断を下す前にFRIAを実施する。第27条を高リスク導入に適用し、FRIAの範囲をGDPRのDPIAと区別し、モニタリング措置とレビュー頻度を定義する。
  11. AIインシデント報告 — 第62条に基づき、差別的なAI拒否パターンを報告する。重大インシデントの閾値を適用し、期限内の報告前に封じ込めと調査を実施し、報告を遅らせようとするベンダー圧力に抵抗する。
  12. 組織におけるAIガバナンス — 社内にAIレジストリを構築し、シャドウAIを排除する。ゼロからAIシステム台帳を立ち上げ、システム所有者とコンプライアンス責任を割り当て、シャドウAIをIT上の障害ではなくガバナンス上の失敗として扱う。

トピック: セキュリティ意識向上トレーニング · 無料のセキュリティ意識向上トレーニング · 従業員向け無料セキュリティ意識向上トレーニング · オープンソースのセキュリティ意識向上トレーニング · 従業員向けフィッシング意識向上トレーニング · 無料のフィッシング意識向上トレーニング · 従業員向けセキュリティ意識向上トレーニング · サイバーセキュリティ意識向上トレーニング · 従業員セキュリティ意識向上トレーニング · SCORMセキュリティ意識向上トレーニング · フィッシングシミュレーション · GDPRトレーニング · ヒューマンリスク管理

ツールをダウンロード
Over-Trusting AI Agent Recommendations
  • Detecting a Rogue AI Agent — 正常に動作しているように見えながら、静かに不正なアクションを実行し、監視を回避する侵害されたAIエージェントを調査します。正常に動作しているように見えるエージェントによって実行される隠れた不正アクションを検出し、不正エージェントが再起動や監視スイープを生き延びることを可能にする永続化メカニズムを追跡し、不正エージェントと正当なエージェントを区別するために行動分析と異常検出を適用します。

  • WhatsAppソーシャルエンジニアリング
  • SEOポイズニングへの認識 — 検索結果の上位は常に信頼できるとは限りません。改ざんされたソフトウェアダウンロードページを検出し、発行元の署名とファイルハッシュで真正性を検証し、公式ベンダーサイトへ直接アクセスします。

  • 汎用AIモデルの義務 — システムリスクのあるモデルについて、GPAI提供者と下流の導入者の義務を整理する。ベースラインGPAIとシステムリスクGPAIを区別し、トレーニングデータの要約を批判的に読み、バリューチェーンの義務を自社の導入者義務まで追跡する。
  • 職場での責任あるAIツールの利用 — 通常の勤務日を通じて法令遵守のAI選択を行う。有効なDPAを持つ承認済みAIツールのみを使用し、AIに貼り付ける前にデータを分類し、成果物でAI支援を開示する。
  • EU AI法の罰則と執行 — 3層の罰則構造を実際の執行シナリオにマッピングする。各違反に正しい罰則層を適用し、AIオフィスと国内当局の役割を区別し、個人の法的責任を理解する。