|

フィッシング訓練:研究データでわかったこと

この記事のポイント ・約11分で読めます

  • ある大規模研究では、従業員の約3分の1が15か月のあいだに少なくとも1回、テストメールをクリックしました。
  • 警告バナーはクリックを大きく減らしました。一方、最も一般的なタイプの訓練ページは効果がなく、逆効果だった可能性もあります。
  • 2019年以降に米国と欧州で行われた4つの大規模研究では、訓練の持続的な効果はほとんど、あるいはまったく見られませんでした。
  • クリック率はテストメールの難しさに大きく左右されるため、ダッシュボードの数字は誤解を招くことがあります。

オフィスで働く人なら、たいていあのメールを受け取ったことがあるはずです。宅配便の通知、パスワードの有効期限切れの警告、共有ドキュメントのように見えるメール。クリックすると、ログイン画面ではなく魚のイラストと短いレッスンが表示されます。「これはテストでした。あなたは引っかかりました」。そしてどこかのダッシュボードに、あなたのクリックが記録されます。

模擬フィッシングとその後の訓練は、職場の定番になりました。保険会社はその有無を尋ね、監査人はそれを確認し、1つの業界がまるごとそれを販売しています。考え方はシンプルで直感的です。人が弱点なのだから、餌を見抜けるよう教えればいい、というものです。

ところが、エビデンスはそれほどシンプルではありません。ここ数年、研究者たちは、研究対象になっていることを知らない数万人の従業員を対象に、これまでで最大規模の実地研究を行ってきました。そのうちいくつかの研究では、最も一般的なタイプの訓練はほとんど何も変えず、ある研究では一部の人をむしろクリックしやすくしていました。この記事では、それらの研究が何を測ったのか、以前の肯定的な結果はどこから来たのか、そして実際にリスクを下げたものは何だったのかを見ていきます。

フィッシングが今も通用する理由

フィッシングは、普通の意味での技術的な攻撃ではありません。人に何かをさせる攻撃です。リンクを開く、パスワードを入力する、支払いを承認する、電話をかける。受け取る人は忙しく、よくできたメッセージは毎週届く100通の本物のメールとまったく同じに見えるからこそ、うまくいくのです。

フィッシングは今も、最も多く報告されるネット犯罪です。FBIのインターネット犯罪苦情センターは2024年の報告書で、フィッシングとなりすましを最大の苦情カテゴリーとし、その件数は19万3,407件でした。この数字は報告した人だけを数えたもので、誰かをだましたメッセージのほとんどは、そもそも報告されません。

たった1通の成功が、莫大な損害につながることもあります。2023年9月、ネット上で従業員の情報を見つけた攻撃者が、MGM ResortsのITヘルプデスクに電話をかけ、その従業員になりすましてアカウントをリセットさせました。その結果起きたランサムウェア攻撃で、ラスベガスのホテルやカジノは何日も混乱し、MGMは投資家に対し、ある四半期の利益に約1億ドルの打撃が出る見込みだと伝えました。メールのリンクは一切使われていません。フィッシングとは説得の手法であって、ファイル形式ではないことを思い出させる事例です。

最大規模のテスト:15か月、従業員1万4,733人

2022年、ETHチューリッヒの Daniele Lain、Kari Kostiainen、Srdjan Čapkun は、欧州のある大企業と共同で行った実地実験を発表しました。2019年7月から2020年10月にかけて、この会社は従業員1万4,733人それぞれに、8種類の模擬フィッシングメールをランダムなタイミングで送りました。従業員は会社がテストをする可能性があることは知っていましたが、研究が行われていることは知りませんでした。

期間全体で、11万7,864通の模擬メールのうち5.67%がクリックされました。低く聞こえますが、積み重なると大きな数字になります。従業員の32.1%が少なくとも1回クリックし、25.4%はさらに一歩進んで、パスワードの入力や添付ファイルを開くといった危険な行動をとりました。試行回数が十分に多ければ、きちんと運営されている組織でも、3分の1が少なくとも1回は餌に食いつくのです。

欧州のある企業での模擬フィッシング(2019〜2020年)

15か月間、従業員1万4,733人それぞれに、ランダムなタイミングでテストメールを8通送信。

5.67%11万7,864通のテストメールのうちクリックされた割合
32.1%少なくとも1回クリックした従業員

Lain D, Kostiainen K, Čapkun S, IEEE Symposium on Security and Privacy, 2022。従業員の25.4%は、パスワード入力などの危険な行動もとっていました。

点描のイラスト。夕暮れのオフィスに並ぶデスクで、モニターが青く光り、1つの画面に小さな琥珀色の封筒のアイコンが表示されている。
終業後のオープンオフィス。15か月間で、従業員の3分の1が少なくとも1回テストメールをクリックしました。

警告は効いた。訓練は効かなかった

この研究は、よく使われる2つの防御策を同時に検証するよう設計されていました。一部の従業員には、怪しいメールの上部に警告バナー(短いものか詳しいもの)が表示され、ほかの従業員には表示されませんでした。それとは別に、テストメールに引っかかった人の半数は、見落とした点を説明する訓練ページに誘導され、残りの半数は誘導されませんでした。

警告には大きな効果がありました。警告なしの従業員は、研究期間中に3,964回クリックしました。短い警告ありでは1,427回、詳しい警告ありでは1,289回です。詳しい警告は、短い警告より優れてはいませんでした。

訓練は逆の方向に働きました。引っかかった後に訓練ページを見せられた従業員は、その後のクリックが減るどころか増えていました。訓練ページなしのグループの3,087回に対し、3,593回です。2回以上引っかかった人は、訓練グループで801人、訓練なしで647人でした。

警告バナー別のテストメールのクリック数

ランダムに割り付けた各グループの、15か月間の合計クリック数。

警告なし3,964
短い警告1,427
詳しい警告1,289

Lain D, Kostiainen K, Čapkun S, 2022。短い警告と詳しい警告の差は統計的に有意ではありませんでした。

著者らは、この結果の意味を慎重に述べています。示されたのは、ある特定の、そして非常に一般的な方法、つまり「テストに引っかかった後の任意参加の訓練ページ」が、その会社では効かなかったということです。あらゆる訓練が無意味だと示したわけではありません。追跡アンケートでは、そのページを覚えていた人の43%が「安心感が得られた」と答え、40%が「会社が悪いメールから守ってくれている」と答えました。研究者たちは、考えられる説明の1つとして、誤った安心感を挙げています。

訓練ページの後に起きたこと

テストメールに引っかかった従業員(訓練ページへの誘導あり/なし)。

訓練ページなし訓練ページあり
その後の合計クリック数3,0873,593
危険な行動2,1552,730
2通以上に引っかかった従業員647801

Lain D, Kostiainen K, Čapkun S, 2022。訓練は任意参加で、専門企業が設計したもの。

さらに3つの大規模研究、同じ結論

1社だけの研究なら、偶然かもしれません。次の大規模な検証は米国で行われ、同じ方向を示しました。

2019年、William Gordon らは、ある病院グループについての報告をJournal of the American Medical Informatics Associationに発表しました。20回のテストキャンペーンをすべて受けた従業員5,416人のうち、一度もクリックしなかったのは17.9%だけでした。5回以上クリックした772人は、必須の訓練を受けさせられました。全員のクリック率は時間とともに下がりましたが、必須プログラムはそれを大きく変えることはなく、繰り返しクリックする人は引き続きクリックしやすいままでした。

点描のイラスト。机の上のパソコンのマウスとメモ帳を間近で見た様子で、見えない画面から琥珀色の光がかすかに差している。
テストが測るのは1回のクリックだけ。なぜクリックしたのかは、ほとんどわかりません。

2025年、カリフォルニア大学サンディエゴ校の Grant Ho らは、大手医療機関の従業員1万9,500人以上を対象にした8か月間のランダム化試験を発表しました。年1回のサイバーセキュリティ意識向上講座の受講と、フィッシングテストへの引っかかりやすさには、有意な関連は見られませんでした。引っかかった後に表示する組み込み型の訓練でも、試したどの内容でも、訓練を受けた人と受けていない人の失敗率の絶対差はごくわずかでした。ほとんどの人は訓練ページにほとんど時間をかけておらず、内容によっては、訓練を多く受けた人ほど後のテストで引っかかりやすい傾向さえありました。

続いて Andrew Rozema と James Davis が、フィンテック企業の従業員1万2,511人で同じ問いを検証し、2026年にACM Web Conferenceの論文集で発表しました。インタラクティブ型の訓練も講義型の訓練も、クリック率や報告率を統計的に有意に変えることはありませんでした。クリックを予測したのは、メールそのものの難しさでした。難しさは、米国国立標準技術研究所(NIST)が開発した尺度で評価されています。

フィッシング訓練に関する大規模な実地研究

研究対象であることを知らない従業員が、職場で模擬メールを受け取ったもの。

研究人数検証した訓練クリックへの効果
Gordon、米国の病院、2019年5,416繰り返しクリックした人への必須訓練大きな変化なし
Lain、欧州企業、2022年14,733失敗後の任意参加ページクリックが増加
Ho、米国の医療機関、2025年19,500+年1回の講座と組み込み型ごくわずか、またはなし
Rozema、米国のフィンテック、2026年12,511インタラクティブ型または講義型有意差なし
Baillon、オランダの省庁、2019年10,000+情報提供または模擬体験パスワードを渡す人が減少

Gordon WJ et al, JAMIA, 2019; Lain D et al, IEEE S&P, 2022; Ho G et al, IEEE S&P, 2025; Rozema AT, Davis JC, ACM Web Conference, 2026; Baillon A et al, PLOS ONE, 2019.

肯定的な結果はどこから来たのか

すべての研究が否定的なわけではなく、その理由が重要です。初期の楽観論の多くは、2008〜2010年ごろのカーネギーメロン大学のPhishGuruプロジェクトから生まれました。ポルトガルの企業で行った実地テストで、Ponnurangam Kumaraguru らは、組み込み型の訓練を受けた従業員が、1週間後の模擬攻撃に引っかかる確率が有意に低いことを見いだしました。これらの研究はよく設計されていましたが、規模が小さく、測定期間が短く、訓練を開発した本人たちが実施していることが多かったのです。

最も強い肯定的な結果は、オランダの大規模研究です。Aurélien Baillon らは、ある政府省庁の職員1万人以上を対象に検証し、短い情報メッセージと模擬攻撃の体験のどちらも、パスワードを渡してしまう人の割合を大きく減らすことを示しました。2つを組み合わせても、上乗せの効果はありませんでした。

Nina Marshall、Daniel Sturman、Jaime Auton が2024年にComputers & Securityで発表したスコーピングレビューは、42の研究をまとめています。短期的な改善には十分なエビデンスがある一方で、行動が長く変わることを示すエビデンスはほとんどありませんでした。これはパターンとして筋が通っています。人は注意を促された直後にはフィッシングを見抜くのがうまくなり、その効果は薄れていくのです。

クリックが実際に測っているもの

結果が食い違う理由の1つは、クリックがスキルの指標として不十分なことかもしれません。Teodor Sommestad と Henrik Karlzén は2019年に、実地実験の論文48本を統合し、だまされる割合の平均が21%であることを示しました。同時に、詐欺の種類によって結果が大きく違うこともわかりました。メッセージの種類によっては、成功率が桁違いに高かったのです。

NISTの尺度を使った研究は、同じことを別の側から示しています。簡単なおとりメールをクリックしたのは従業員の7.0%、難しいものでは15.0%でした。訓練講座の後に簡単なテストを送る会社では、誰も何も学んでいなくてもクリック率は下がります。テストを難しくした会社では上がります。ダッシュボードの数字は、多くの場合、人よりもテストのことを語っているのです。

メールの難しさ別のクリック率

NIST Phish Scaleで評価した模擬フィッシングメール、従業員1万2,511人。

7.0%簡単なおとりメールをクリック
15.0%難しいおとりメールをクリック

Rozema AT, Davis JC, Proceedings of the ACM Web Conference, 2026。訓練の種類による有意な差はありませんでした。

Lain らが2024年にACM Conference on Computer and Communications Securityで発表した追跡研究は、さらなる手がかりを加えました。従業員は、訓練教材を読まなかった場合でも、テストに引っかかった後は改善していました。「引っかかった」という気づきそのものが、レッスンと同じくらい効果的だったのです。インタビューからは、クリックは知識不足よりも、忙しい瞬間の注意力の問題であることがうかがえました。

点描のイラスト。メールのツールバーにある大きな赤い報告ボタンの横にマウスカーソルがあり、1通のメッセージが琥珀色で強調されている。
報告ボタン。ある研究では、報告全体の1割が5分以内に届きました。

代わりにリスクを下げたもの

同じ2022年の研究では、実際に役立ったものも検証されています。会社は、メールソフトに怪しいメッセージを報告するボタンを追加しました。従業員は15か月間ずっと、飽きる様子もなくこれを使い続けました。平均すると、テストメールの報告の約10%が配信から5分以内に、30〜40%が30分以内に届きました。報告の68%は正しく、最後の5か月間には、この会社を狙った本物のフィッシングキャンペーン252件の発見にボタンが役立ちました。

これで問いが変わります。訓練プログラムは、すべての従業員に毎回完璧であることを求めます。報告の仕組みなら、数人が気づいてすばやく声を上げるだけで、セキュリティチームがほかの全員の受信箱からそのメールを削除できます。警告バナーも同じです。バナーが効くのは、不注意を事前に直そうとするのではなく、不注意の瞬間に割り込むからです。

最も大きな変化は技術的なものです。フィッシングの主な目的は、パスワードやワンタイムコードを盗むことです。セキュリティキーやパスキーは、偽のページに何を入力しても攻撃者の役に立たないように設計されています。そのエビデンスについては、フィッシングに強いサインイン方法の記事で取り上げています。

個人にとっての意味

勤務先がフィッシングテストを行っていて、それに引っかかったとしても、あなたが不注意だという証拠ではありません。十分な回数を受け取れば、ほとんどの人が少なくとも1回はクリックしますし、専門家も同じです。役に立つのは恥じることではなく、習慣です。メッセージが何か行動を求めてきたら、特に急がせてきたら、いったん止まり、もともと信頼している経路で確認しましょう。

同じ習慣は、家庭でも身を守ってくれます。宅配便を装ったSMS、銀行を名乗る電話、困っている「家族」からの音声メッセージは、どれも「考える前に行動させる」という同じ圧力に頼っています。報告ボタンがあれば使い、アカウントで利用できる最も強力なサインイン方法を有効にし、コードやパスワードを求められたら電話を切る合図だと考えてください。音声を使った手口については、AI音声クローン詐欺の記事で取り上げています。

よくある質問

Q. フィッシング訓練は効果がある?

2019年以降の大規模な実地研究では、クリック率への持続的な効果はほとんど、あるいはまったく見られないという結果がほとんどです。より小規模な初期の研究では、短期的な効果が見られたものもあります。

Q. フィッシング訓練で逆に悪化することはある?

従業員1万4,733人を対象にしたある研究では、テストに引っかかった後に任意参加の訓練ページを見せられた人は、その後のクリックが増えていました。守られているという安心感を与えたためかもしれません。

Q. フィッシングのクリックを減らすものは?

ある大規模実験では、怪しいメールへの警告バナーでクリックがおよそ3分の2減りました。報告ボタンやフィッシングに強いサインイン方法も被害を減らします。

Q. フィッシングメールをクリックする人はどれくらい?

48の実地研究の平均は21%ですが、その割合はメールがどれだけもっともらしいかに大きく左右されます。

Q. クリックしてしまったら自分の責任?

クリックはよくあることで、たいていは忙しい瞬間の注意力の問題です。すぐに報告しましょう。大事なのは責めることより速さです。

まとめ

  • ある大規模研究では、従業員の約3分の1が15か月のあいだに少なくとも1回、テストメールをクリックしました。
  • 警告バナーはクリックを大きく減らしました。一方、最も一般的なタイプの訓練ページは効果がなく、逆効果だった可能性もあります。
  • 2019年以降に米国と欧州で行われた4つの大規模研究では、訓練の持続的な効果はほとんど、あるいはまったく見られませんでした。
  • クリック率はテストメールの難しさに大きく左右されるため、ダッシュボードの数字は誤解を招くことがあります。
  • 報告ボタン、警告、フィッシングに強いサインイン方法は、訓練だけよりも効果があります。

この記事は職場のフィッシング訓練に関する公表された研究をまとめたもので、特定の組織へのセキュリティ上の助言ではありません。また、勤務先の方針を無視するよう勧めるものでもありません。偽のページにパスワードやコードを入力してしまったと思ったら、すぐにパスワードを変更し、報告してください。

さらに読むなら:中心となる実地研究は、Lain、Kostiainen、Čapkun による「Phishing in Organizations: Findings from a Large-Scale and Long-Term Study」(組織におけるフィッシング:大規模・長期研究からの知見。IEEE Symposium on Security and Privacy、2022年)です。これまでで最大のランダム化試験としては、Ho らの「Understanding the Efficacy of Phishing Training in Practice」(実際の現場でのフィッシング訓練の効果を検証する、2025年)があります。

おすすめの3冊
  • Fancy Bear Goes Phishing、Scott J. Shapiro(2023年)。哲学者でありプログラマーでもある著者が、有名な5つのハッキング事件を取り上げ、なぜ攻撃の多くがコンピューターの「人間の側」で成功するのかを解き明かします。
  • Human Hacking、Christopher Hadnagy(2021年)。ソーシャルエンジニアが、攻撃者の使う説得のテクニックを、専門家ではなく一般の読者向けに解説します。
  • This Is How They Tell Me the World Ends、Nicole Perlroth(2021年)。ジャーナリストが、ハッキングツールの市場と、国家の攻撃者が組織に侵入する手口を描きます。

参考文献

  1. Lain D, Kostiainen K, Čapkun S. Phishing in organizations: findings from a large-scale and long-term study. 2022 IEEE Symposium on Security and Privacy, 842–859. doi:10.1109/SP46214.2022.9833766.
  2. Ho G, Mirian A, Luo E, and colleagues. Understanding the efficacy of phishing training in practice. 2025 IEEE Symposium on Security and Privacy, 37–54. doi:10.1109/SP61157.2025.00076.
  3. Gordon WJ, Wright A, Glynn RJ, and colleagues. Evaluation of a mandatory phishing training program for high-risk employees at a US healthcare system. Journal of the American Medical Informatics Association, 2019;26(6):547–552. doi:10.1093/jamia/ocz005.
  4. Rozema AT, Davis JC. Anti-phishing training (still) does not work. Proceedings of the ACM Web Conference 2026, 3147–3158. doi:10.1145/3774904.3792467.
  5. Baillon A, de Bruin J, Emirmahmutoglu A, and colleagues. Informing, simulating experience, or both: a field experiment on phishing risks. PLOS ONE, 2019;14(12):e0224216. doi:10.1371/journal.pone.0224216.
  6. Kumaraguru P, Sheng S, Acquisti A, and colleagues. Lessons from a real world evaluation of anti-phishing training. 2008 eCrime Researchers Summit, 1–12. doi:10.1109/ECRIME.2008.4696970.
  7. Marshall N, Sturman D, Auton JC. Exploring the evidence for email phishing training: a scoping review. Computers & Security, 2024;139:103695. doi:10.1016/j.cose.2023.103695.
  8. Sommestad T, Karlzén H. A meta-analysis of field experiments on phishing susceptibility. 2019 APWG Symposium on Electronic Crime Research, 1–14. doi:10.1109/eCrime47957.2019.9037502.
  9. Lain D, Jost TS, Matetić S, and colleagues. Content, nudges and incentives: a study on the effectiveness and perception of embedded phishing training. Proceedings of the 2024 ACM SIGSAC Conference on Computer and Communications Security, 4182–4196. doi:10.1145/3658644.3690348.
  10. Federal Bureau of Investigation, Internet Crime Complaint Center. Internet Crime Report 2024. 2025.
  11. MGM Resorts International. Form 8-K filed with the US Securities and Exchange Commission, 5 October 2023.

類似投稿