BinanceのRed Team、従業員向けに毎月フィッシング訓練を実施
重要ポイント
- •BinanceのRed Teamは、3〜4年にわたり従業員向けのフィッシングシミュレーションを毎月実施している。
- •テストでは、従業員が悪意あるリンクをクリックするか、認証情報を共有するか、虚偽の口実の下で機密情報を提供するかを確認する。
- •シミュレーションに不合格となった場合は是正研修が行われ、重大な失敗を繰り返すと業績評価に影響するか、解雇につながる可能性がある。
- •Binanceは、このプログラムで従業員が解雇されたかどうか、またその有効性に関する指標を公表していない。
- •同様の懲戒的影響を伴う月次のフィッシングプログラムを公に確認した大手暗号資産取引所は、ほかにない。

Binanceは、WuBlockchainが引用した報告によると、社内の「Red Team」が主導する内部セキュリティプログラムの一環として、自社の従業員を対象に毎月フィッシング攻撃のシミュレーションを実施している。Binanceの最高セキュリティ責任者であるJimmy Su氏は、このプログラムが3〜4年前から実施されており、セキュリティ意識を同社の社内文化の一部にすることを目的としていると確認した。サイバーセキュリティにおいて、レッドチームは通常、攻撃者の視点から組織の防御を検証する役割を担い、人、プロセス、システムが圧力下でどのように対応するかをテストすることも含まれる。
このシミュレーションでは、従業員が悪意あるリンクをクリックするか、認証情報を開示するか、虚偽の口実の下で個人情報を提供するかをテストする。シナリオには、偽の採用アプローチ、不正なカンファレンス招待、その他の機密データ収集の試みが含まれている。テストに不合格となった従業員は、是正研修を完了することが求められる。重大な失敗を繰り返した場合、業績評価に影響し、解雇につながる可能性もある。
このプログラムは、人的ミスが技術的脆弱性に匹敵するセキュリティリスクになり得るというBinanceの見方を反映している。多額の顧客資産を保有する大手暗号資産取引所にとって、社内アカウントが1つ侵害されるだけで、ウォレットインフラ、取引システム、顧客データが潜在的に露出する可能性がある。そのためフィッシング対策は、アクセス管理、アカウント監視、インシデント対応手順といった技術的保護策を置き換えるものではなく、それらと並行して位置付けられている。
内部セキュリティ統制としてのフィッシングテスト
ソーシャルエンジニアリングは、暗号資産関連の侵害で依然として一般的に使われる手法である。SIMスワップ、スピアフィッシングキャンペーン、認証情報収集攻撃は、従業員やユーザーに直接アクセス権を提供させることで、技術的統制を回避できる。Binanceの毎月の訓練は、現実に近い状況下で従業員の判断をテストし、追加研修が必要なスタッフを特定することを目的としている。
この取り組みは、暗号資産業界への規制当局の監視が引き続き強まる中で行われている。米国では、主要な暗号資産法案をめぐる立法上の対立が上院採決の4日前にあると報じられ、銀行側は反発し、業界の枠組みは従来型金融のセキュリティ基準に近いものにすべきだと主張している。コンプライアンス上の圧力に直面する取引所には、フィッシングに起因する失敗を含め、内部のセキュリティ上の弱点を減らすインセンティブがある。
定期的なテストは、攻撃者の手口が変化する中で、セキュリティチームが研修内容を更新する助けにもなる。採用を装った誘い、イベント招待、認証情報の入力要求は、通常の業務連絡に似ており、エンジニアリング部門やセキュリティ部門以外の従業員も標的にできるため、有用なテストケースとなる。
テスト不合格時の影響
Binanceのプロセスは、啓発メッセージにとどまらない。フィッシング演習のシミュレーションに不合格となった従業員は追加研修を完了しなければならず、重大な失敗を繰り返した場合は業績評価に影響するか、解雇につながる可能性がある。これにより、フィッシングテストを単なる教育演習として扱うのではなく、サイバーセキュリティ上の行動に正式な懲戒的要素が加わることになる。
この方針は、職場の士気、プライバシー、報告文化に関する疑問も提起する。セキュリティ上のミスによって雇用上の結果を恐れる仕組みは、より慎重な行動を促す可能性がある一方で、ミスが報告されず隠される文化を生む可能性もある。この種の報告の空白は、それ自体がセキュリティ上の懸念になり得る。実際の認証情報収集の試みやアカウント侵害が疑われる場合、早期報告が重要になることが多いためだ。
Binanceは、このプログラムの下で実際に解雇された従業員がいるかどうか、またその人数について公表していない。しかし、Red Teamプログラムの存在と毎月の実施スケジュールは、同社がフィッシングリスクを継続的かつ進化するものとして扱っていることを示している。シミュレーションのシナリオは、人事担当者向けの採用関連の誘い、マーケティングチーム向けの不正なイベント招待など、複数部門に及んでいるようだ。
業界全体で限られる公表
同様の懲戒的影響を伴う月次の従業員向けフィッシングプログラムを公に開示した大手暗号資産取引所は、ほかにない。業界の多くの企業は社内フィッシングシミュレーションを実施している可能性が高いが、Binanceが最高セキュリティ責任者を通じて確認したことで、その手法はより可視化された。
他の取引所は、より穏やかな社内テストを行っているのかもしれず、あるいは従業員を対象としたセキュリティ演習について公に議論することを単に避けている可能性もある。公表は、デジタル資産企業の従業員が攻撃者にとって価値の高い標的であることを示すシグナルにもなり得るが、この点はサイバーセキュリティ分野ではすでに広く認識されている。
中央集権型の暗号資産取引プラットフォームで機関投資家の活動が広がるにつれ、運用面のセキュリティはますます重要になる。大規模な現物およびデリバティブのポジションを取引する企業は、取引所の従業員がだまされてアクセス権を渡すことがないという確信を必要としている。機関投資家によるステーキングに関連して報告されたSUIの18%上昇のように、市場活動が高まる局面では、内部のセキュリティ不備がより大きな運用上の影響をもたらす可能性がある。
トークン化された現実資産の成長も、仲介事業者のセキュリティの重要性を高めている。トークン化された米国債、プライベートクレジット、その他のオンチェーン資産は、価値が20 billionドルを超えたと報じられている。これらの資産を支えるインフラは、取引所を含む中央集権型の仲介事業者を通じて管理されることが多い。そうした仲介事業者の従業員が実際のフィッシング攻撃で侵害された場合、その影響は通常のパスワードリセットを超える可能性がある。
未解決の論点
BinanceのRed Teamプログラムの長期的な有効性は、公表情報からは評価できない。同社は、従業員のフィッシング耐性の改善や、社内セキュリティインシデントの減少との相関を示すデータを公表していない。こうした指標は非公開とされることが多いが、それがないため、外部の観察者は、このプログラムがセキュリティ成果を実質的に改善したのかどうかを判断できない。
もう1つの未解決の問題は、Binanceが請負業者や第三者サービスプロバイダーにも同様のテストを適用しているかどうかである。ベンダーや外部パートナーは、標準的な従業員の評価・懲戒制度の外にありながら、社内システムへの特権アクセスを持つ場合がある。多くのサイバーインシデントは、主要組織への直接侵害ではなく、第三者アクセスを通じて始まる。
現時点でBinanceのプログラムは、暗号資産のセキュリティ実務がコード監査やウォレット保護を超え、研修、テスト、フィッシングシミュレーションの不合格に結び付いた懲戒プロセスを含む日常的な運用統制へと広がっていることを示している。