1753122537
2025-07-21 00:58:00
カスタマージャーニーマッピング(CJM)は、カスタマーエクスペリエンスを向上させ、より多くの人々を引き付けることです。ただし、サイバーの脅威は絶えず変化しており、デジタルテクノロジーが進化しているため、CJMにセキュリティを追加することはビジネス上の必要性になりました。この記事は、カスタマーエクスペリエンスのあらゆる段階でサイバーセキュリティのリスクをどのように見つけて削減できるかを示すことにより、ビジネスアナリスト(BA)の機能を変更し、それにより顧客の信頼を築きます。
導入
データ侵害、ソーシャルエンジニアリング、デジタル詐欺の時代では、カスタマージャーニーマッピングはもはやビジネスとUXデザイナーの仕事だけではありません。 BASは、旅のすべてのステップが可能なセキュリティリスクであるため、最初の顧客タッチポイントが最初の接触から販売後サポートまで、各顧客のタッチポイントが直面するサイバーセキュリティのリスクについて考える必要があります。 CJMへのサイバーセキュリティに焦点を当てたアプローチを検討します。これは、ビジネスアナリストがセキュリティチームでよりよく働き、安全な設計原則を含め、主要なUXドライバーとして信頼を促進するのに役立ちます。
デジタルジャーニーの成長する脅威表面
最近の顧客の旅は、マルチチャネルとデータが多いです。通常、敏感なトランザクション、ユーザー情報、クラウドホストアプリケーションなどが含まれます。デジタル依存度の向上により、フィッシングやスプーフィングなどの拡張された脅威表面があります。攻撃者は、ログイン情報を盗んだり、システムやデバイスにマルウェアをインストールするために評判の良いブランドのふりをします。いくつかのサイトで盗まれたパスワードを使用した資格詰め物は、通常、アカウント違反、セッションハイジャックにつながります。セッショントークンを傍受または変更することにより、誰かがデバイスまたはシステムへの不正アクセスを取得します。また、サプライチェーンを危険にさらす安全でない外部プラットフォームへの接続を介したサードパーティの脆弱性も、脅威面の増加です。この結果、BASが消費者が何をするかだけでなく、旅のあらゆる段階でセキュリティの観点から何がうまくいかないかをマッピングすることは非常に重要です。
ジャーニーフェーズによる重要なサイバーセキュリティリスク
1。意識と発見段階:この段階では、消費者はデジタルマーケティング、検索エンジン、ソーシャルメディア、またはサードパーティのWebサイトを通じて会社について学びます。
サイバーセキュリティリスク
- 脅威のアクターが悪意のあるコードをデジタル広告に注入するか、ブランド広告になりすましている広告詐欺と不正行為。
- 偽のブランドアカウントまたはフィッシングウェブサイトに人々を送る投稿を通じてソーシャルメディアでのフィッシング。
- 検索エンジン最適化(SEO)中毒:悪意のある俳優は、ブラックハット方法を利用して、検索結果の実際のブランドページの上にフィッシングやマルウェアで満たされたページを置きます。
BAの考慮事項
- ブランドおよびセキュリティチームと協力して、デジタルキャンペーン、サードパーティの広告ネットワーク、およびマーケティング計画がすべて安全であることを確認します。
- すべての公式デジタルプロパティをピン留めするHTTPSドメインの検証とセキュリティのピン留めを使用して、ユーザーのブラウザーとWebサイトが安全に通信し、互いに確認できるようにします。
- 脅威インテリジェンスサービスの展開をサポートし、誰かがソーシャルメディアで他の人になるふりをリアルタイムで妨げることができます。
2。評価段階: このフェーズでは、顧客はウェブサイトにアクセスしたり、レビューを読んだり、チャットボットやカスタマーサポートをやり取りしたりすることで、製品またはサービスを評価します。
サイバーセキュリティリスク
- セッションハイジャック:ウェブサイトでユーザーセッションを見ることができると思われない人。
- 不安定なWebアプリケーション:ハッキングに使用できる穴がある検索、フォーム、またはチャットボット。
- サードパーティの統合のリスク: 内蔵されているレビュー、支払いウィジェット、またはプラグインにより、システムの安全性が低下する可能性があります。
BAの考慮事項
- ブロックチェーンまたはハッシュ検証を使用して、デジタルコンテンツ認証チェックの要件を定義します。
- 要件には、キャプチャ、ボットを停止するためのスクリプト、堅実なセッション管理、安全なCookieフラグを含める必要があります。
- すべてのデジタルタッチポイントのセキュリティテスト(動的アプリケーションセキュリティテスト、DASTなど)をプッシュします。
- サードパーティのソフトウェアコンポーネントのリスクの影響を文書化して評価します。
3。購入フェーズ:このフェーズでは、顧客はデジタルチャネルを介してトランザクションを行います
サイバーセキュリティリスク
- 盗まれた支払いデータまたはカード関連攻撃を使用した支払い詐欺
- 機密データのデータ傍受と露出、例えば、個人的に識別可能な情報(PII)、支払いの詳細など。暗号化が不十分なため。
- 資格情報の詰め物、リークまたは侵害されたログイン資格情報の使用により、ユーザーアカウントにアクセスします。
BAの考慮事項
- システム要件に暗号化のニーズ(TLS 1.2+およびAES-256など)を含めます。
- 支払いデータを処理するすべてのシステムがPCI DSSルールに従っていることを確認してください。
- 詐欺検出システムおよびマルチファクター認証(MFA)サービスとの統合を推奨します。
4。保持段階:ロイヤルティプログラム、電子メール通信、アカウント管理、またはアプリの使用を通じて、販売後のエンゲージメント。
サイバーセキュリティリスク
- 弱い認証メカニズムまたはセッションの欠陥の活用によるアカウントテイクオーバー(ATO)。
- 顧客データへのアクセスを誤用する従業員によるインサイダーの脅威。
- アカウント管理またはモバイルアプリに使用される不安定なAPIは、顧客データの露出につながる可能性があります。
BAの考慮事項
- ロールベースのアクセスコントロール(RBAC)と内部システムの定期的な監査が必要です。
- APIセキュリティテストとOAUTH2ベースの安全な認証メカニズムを支持します。
- CI/CDパイプラインにセキュリティを統合するために、DevOpsおよびセキュリティチームとのコラボレーション。
5。アドボカシーフェーズ:カスタマージャーニーのこの段階では、顧客はレビューを残し、紹介プログラムやその他のエンゲージメントフォーラムに参加することでブランド擁護者になりました。
サイバーセキュリティリスク
- 攻撃者が他の人を誤解させることを支持しているというソーシャルエンジニアリングとディープフェイク。
- 個人識別可能な情報(PII)が公開コンテンツで誤って明らかにされるデータの漏れ。
- 偽の否定的なレビューまたは自動化されたボットによるブランド認識に損害を与えることによる評判の損害。
BAの考慮事項
- ユーザーが生成した内容のモデレートワークフローと乱用報告メカニズムを定義します。
- 公開プラットフォームでデータの匿名化とコンテンツ検証ルールを施行します。
- デジタル透かしまたはコンテンツの信頼性検証機能をお勧めします。
横断的なリスクと推奨事項
- データプライバシーとコンプライアンス
- カスタマージャーニー全体でGDPR、CCPA、およびその他のプライバシー規制との連携を確保します。
- 新しい機能またはデータ収集ポイントについて、データ保護インパクト評価(DPIA)を実行します。
- アイデンティティとアクセス管理(IAM)
- 顧客と内部ユーザーの両方に最小の特権原則を実装します。
- シングルサインオン(SSO)およびフェデレートアイデンティティプロトコルをサポートします。
- インシデント対応と監視
- 要件にセキュリティロギングとリアルタイムの脅威検出機能を含めます。
- すべての旅のタッチポイントがインシデント応答手順を定義していることを確認してください。
結論
ビジネスアナリストが、潜在的な攻撃面、脅威などを特定することにより、製品またはサービスのカスタマージャーニーマッピングの開始から、セキュリティを擁護することが不可欠になりました。サイバーセキュリティをCJMに組み込むことにより、ビジネスアナリストは、組織が信頼を高め、回復力を構築し、評判や金銭的損害のリスクを軽減するのに役立ちます。
著者: ビクトリア・オグンサニャ
ビクトリアは、情報セキュリティ監査、ガバナンスリスクとコンプライアンス(GRC)、インシデント対応、ITサービス提供管理の専門知識を持つ熟練したサイバーセキュリティの専門家です。彼女は、ITオペレーションで10年以上の経験があり、組織がセキュリティポリシーと戦略を推進し、ビジネス目標に合わせてデジタル資産を保護するのを支援することに情熱を注いでいます。
#セキュリティで顧客の旅をマッピングします