何を利用するのか
4つ目のポイントが、こうした電話が本物らしく聞こえる理由です。話の材料は、会社のウェブサイトや社員の交流サイト、求人情報など、公開情報から集められます。組織の情報を一晩で調べ上げることもできます。
典型的なのは、アクセスできなくなった社員を名乗って、サポート窓口に電話をかける手口です。しつこく迫ることや、社内の細かな情報をいくつか知っていることが、どんな確認手続きよりも説得力を持つ場合があります。
なぜ技術では防げないのか
どんなセキュリティ対策も、正当な利用者なら中に入れることを前提にしています。ソーシャルエンジニアリングは、まさにこの経路を悪用します。錠を壊すのではなく、鍵を持っている人から鍵を手に入れるのです。
ここに落とし穴があります。技術的な対策を強化しても、効果はほとんどなく、かえって邪魔になることさえあります。手続きが複雑になるほど、社員は抜け道を探しやすくなり、その抜け道が侵入口になります。
- 別の経路で確認する。知っている番号にかけ直し、伝えられた番号は使わない。
- 緊急性そのものを警戒サインと考える。本物の手続きなら、少し待ってもらえる。
- どの部署であっても、メッセージで届いたコードやパスワード全体を尋ねることはない。
- 同僚に話を秘密にするよう求められたら、ほぼ必ず攻撃のサインと考える。
- 不審な電話を、責められる心配なく安全に報告できるようにする。
最後のポイントは、技術的な対策より重要です。社員がミスを罰せられるのを恐れると、黙ってしまい、組織が攻撃を知るまで何週間もかかることがあります。事故を報告する文化は、手順書よりも強い防御になります。
狙われるのは、必ずしもパスワードとは限らないことも覚えておきましょう。よくあるのは、同僚の役職を確認する、内線番号を教える、ファイルを転送するといった小さな依頼です。そうした細かな情報から、次の、すでに説得力のある話が組み立てられます。
理解度チェック1 / 2
ソーシャルエンジニアリングがハッキングするのは?
どんな話にも通用する防御策は?
出典
- ソーシャルエンジニアリングは、緊急性、権威、お返し、そして公開情報から組み立てたもっともらしい話を利用します。独立した経路での確認が、基本的な防御策とされています。
「サイバー犯罪」シリーズの続き
サイトで全文公開2本、アプリにさらに3本
すべての記事