3つの違い。手法— 当社のルアーは、共有テンプレートライブラリから流用したものではなく、現役のペネトレーションテスターが、最新の攻撃手法を用いて設計したものです。攻撃経路— メール、SMS、音声(ご要望に応じてAIディープフェイクを含む)、QRコード、およびMFA疲労を標準でカバーしています。ほとんどのSaaS競合他社はメールを主軸としており、その他の攻撃経路を付加機能やロードマップ上の項目として扱っています。レポート— 当社のレポートは、配信前に監査チームによるレビューを経ており、ISO 27001、SOC 2、NIS2、およびDORAの証拠要件を、手直しなしで満たす形式で作成されています。SaaSプラットフォームが優位性を発揮するのは、大規模な導入におけるユーザーあたりの価格です。一方、リアリズムや監査対応レベルの証拠が、ユーザーあたりの価格最適化よりも重要となる場合、通常は当社が最適な選択肢となります。
年間プログラムの料金は従業員1人あたり年額で設定されており、従業員数に応じて段階的な割引(250名以上、1,000名以上、5,000名以上)が適用されます。料金は、コミュニケーションチャネルの組み合わせや実施頻度によって変動します。例えば、メールのみの四半期ごとのプログラムは、複数のチャネルを組み合わせた月次プログラムよりも安価です。年間プログラムへの加入を決定する前に成果を確認したい組織向けに、パイロットキャンペーン(1回のベースライン調査と事後分析)を単発のサービスとして提供しています。 おおよその価格帯については、hello@auditone.io までお問い合わせください。
ベースラインのクリック率は1日目に測定されます。プログラム開始から60~90日後に有意な減少が見られ、通常、ベースラインから30~50%低下します。安定したクリック率(5%未満)を維持するには、9~12か月間にわたり毎月継続的に実施するとともに、手法を段階的に高度化させる必要があります。これは、従業員が見慣れた手口に慣れてしまうためです。 このプログラムは単発のプロジェクトではなく、継続的な運用によって効果が積み重なっていく管理手段です。
適切に運用されたプログラムは、従業員が実際のフィッシングを認識し、報告する能力を高めるため、時間の経過とともにヘルプデスクの負担を積極的に軽減します。初期のキャンペーンでは「不審なメールが届いた」という報告が寄せられますが、これは望ましい反応であり、単なるノイズではありません。弊社では、報告されたシミュレーションメールに対して自動的に受領確認が行われるよう、ヘルプデスク向けにトリアージ・プレイブックを提供しています。通常、お客様は3ヶ月目までに、報告されたフィッシング関連のチケットが有用な脅威インテリジェンスへと変化していくのを確認できます。
GDPRに基づくEUを含むほとんどの法域において、内部フィッシングシミュレーションは、正当な利益に基づくセキュリティプログラムの一環として合法とみなされます。ただし、そのプログラムが文書化され、比例原則に則ったものであること、および従業員データの処理が通常の人事データ取り扱い方針に沿って行われることが条件となります。弊社では、すべての契約において、DPIA(データ保護影響評価)のテンプレートおよび従業員代表委員会向け説明資料一式を提供しています。一部の法域(特にドイツ)では、プログラム開始前に従業員代表委員会と協議を行う必要があります。該当する場合は、そのプロセスについてご説明いたします。
その通りです。そして、この点がAuditOneと他のほとんどのプラットフォームとの最大の違いです。当社は、母国語レベルの品質を備えたLLMによるスピアフィッシング攻撃、公開されている音声から標的となる幹部の声を再現したAI生成の音声通話(ヴィッシング)、そしてメールとそれに続く電話を組み合わせたマルチモーダルな一連の攻撃を生成することができます。 これらはまさに、2026年に実際の組織に対して展開されている戦術そのものです。特にAIヴィッシングについては、明確なスコープの承認と労働協議会による承認が必要となりますが、当社ではスコープ設定の一環として、その同意プロセスを管理しています。
はい。当社の送信インフラはセットアップの一環としてホワイトリストに登録されているため、シミュレーションはMicrosoft Defender、Proofpoint、Mimecast、またはGoogle Workspaceに組み込まれたフィルタリング機能を迂回します。そうしないと、テストでは従業員の行動ではなく、ゲートウェイの精度が測定されてしまいます。また、その逆の設定も可能です。つまり、セキュリティスタックがシミュレーションを検知できるかどうかをテストするために、意図的にゲートウェイを経由してシミュレーションを送信することもできます。どちらのモードも、それぞれ異なる理由で有用です。
はい。最も一般的なスタート地点は、単一のベースラインキャンペーンです。これは、全従業員を対象とした1回のメールベクトルシミュレーションで、事前のトレーニングは不要、詳細なレポートが提供され、年間契約の義務もありません。これにより、実際のクリック率、実際のレポート回答率、そして最悪のケースにおけるリスクを把握することができます。多くのお客様は、このベースラインの結果を確認した後、年間プログラムへ移行されます。一方で、既存のプログラムがすでに効果を発揮していることに気づき、当社のサービスは必要ないと判断されるお客様もいらっしゃいます。どちらの結果でも問題ありません。