JA
ダウンロードダウンロード

ソーシャルエンジニアリングとは

Miqo編集部 · 出典1件

何を利用するのか

  • 緊急性。 確認する時間がありません。口座が凍結され、アクセスできなくなり、上司は今すぐ返事を待っています。
  • 権威。 セキュリティ部門や経営陣、取引先からの電話だと言われます。相手に反論するものではない、という思い込みが利用されます。
  • お返し。 最初に小さな頼みを聞き、次にこちらへ依頼してきます。何かしてもらった後は、心理的に断りにくくなります。
  • もっともらしい話。 攻撃者は事前に、同僚の名前やプロジェクト名、最近の出来事などを集めています。

4つ目のポイントが、こうした電話が本物らしく聞こえる理由です。話の材料は、会社のウェブサイトや社員の交流サイト、求人情報など、公開情報から集められます。組織の情報を一晩で調べ上げることもできます。

典型的なのは、アクセスできなくなった社員を名乗って、サポート窓口に電話をかける手口です。しつこく迫ることや、社内の細かな情報をいくつか知っていることが、どんな確認手続きよりも説得力を持つ場合があります。

なぜ技術では防げないのか

どんなセキュリティ対策も、正当な利用者なら中に入れることを前提にしています。ソーシャルエンジニアリングは、まさにこの経路を悪用します。錠を壊すのではなく、鍵を持っている人から鍵を手に入れるのです。

ここに落とし穴があります。技術的な対策を強化しても、効果はほとんどなく、かえって邪魔になることさえあります。手続きが複雑になるほど、社員は抜け道を探しやすくなり、その抜け道が侵入口になります。

  • 別の経路で確認する。知っている番号にかけ直し、伝えられた番号は使わない。
  • 緊急性そのものを警戒サインと考える。本物の手続きなら、少し待ってもらえる。
  • どの部署であっても、メッセージで届いたコードやパスワード全体を尋ねることはない。
  • 同僚に話を秘密にするよう求められたら、ほぼ必ず攻撃のサインと考える。
  • 不審な電話を、責められる心配なく安全に報告できるようにする。

最後のポイントは、技術的な対策より重要です。社員がミスを罰せられるのを恐れると、黙ってしまい、組織が攻撃を知るまで何週間もかかることがあります。事故を報告する文化は、手順書よりも強い防御になります。

狙われるのは、必ずしもパスワードとは限らないことも覚えておきましょう。よくあるのは、同僚の役職を確認する、内線番号を教える、ファイルを転送するといった小さな依頼です。そうした細かな情報から、次の、すでに説得力のある話が組み立てられます。

理解度チェック1 / 2

ソーシャルエンジニアリングがハッキングするのは?

出典

  1. ソーシャルエンジニアリングは、緊急性、権威、お返し、そして公開情報から組み立てたもっともらしい話を利用します。独立した経路での確認が、基本的な防御策とされています。

「サイバー犯罪」シリーズの続き

サイトで全文公開2本、アプリにさらに3本

すべての記事

このシリーズの記事は、アプリにあと3本

「犯罪 → サイバー犯罪」にあります。無料です。

クイズ · 全12問「サイバー犯罪」、どれくらい知ってる?