ソーシャルエンジニアリング(心理を悪用したハッキング手法)を理解する

項目をタップすると、システムではなく人の心理を狙うソーシャルエンジニアリングの手口と、その対策を確認できます。

ソーシャルエンジニアリングは技術的な欠陥ではなく心理を狙う攻撃

ソーシャルエンジニアリングは、システムの技術的な弱点を突く代わりに、信頼・恐怖・好奇心といった人間の心理を操ることで、相手が自ら情報を渡したり、セキュリティ手順を破ったりするよう仕向ける攻撃手法です。

権威や緊急性を利用して判断を鈍らせる手口

上司や警察官、銀行の担当者といった権威ある存在になりすましたり、「今すぐ対応しないと問題になる」といった緊急性を強調したりすることで、相手に正常な確認手順を飛ばして即座に行動させようとします。

経営陣や家族になりすます詐欺の事例

会社の経営陣になりすまして緊急の送金を指示するメールを送りつけたり、家族の声を模倣して緊急事態を装う音声詐欺を仕掛けたりするのも、代表的なソーシャルエンジニアリングの事例です。

もっともらしい状況を作り上げて情報を引き出すプリテキスティング

アンケート調査、technical サポート、配送確認といった、もっともらしい口実を使って電話やメッセージで自然に個人情報を聞き出す手口も広く使われています。

見慣れない要求は必ず別の経路で再確認する習慣

普段と違う送金や情報提供の要求を受けたら、そのメッセージに書かれている連絡先ではなく、以前から知っている電話番号や別の経路で直接連絡し、事実かどうかを確認する習慣が、最も確実な防御策になります。

組織レベルでのセキュリティ意識向上研修が必要な理由

ソーシャルエンジニアリングは結局のところ人を標的にする攻撃であるため、技術的なセキュリティ機器だけでは完全に防ぐことができず、定期的な意識向上研修や模擬訓練を組み合わせて初めて、実質的な防御力が身につきます。

どれほど強固な技術的防御も、操られた人には勝てない

どれだけ堅牢なセキュリティシステムを構築しても、それを最終的に扱うのは人です。ソーシャルエンジニアリングはまさにその隙間を突いて技術的な防御を丸ごと迂回してしまうため、あらかじめ典型的な手口のパターンを知っておくことが最も効果的な予防策になります。

ソーシャルエンジニアリングは職場の外でも起こる

同じ手口は、仕事に関係のない日常的な場面にも登場します。たとえば、セキュリティ扉を通る際に他人にぴったりくっついて、自分の認証を使わずに一緒に入り込む手口(テールゲーティングと呼ばれることもあります)や、配送業者や設備業者を装って受付を通過しようとするケースなどです。見知らぬ相手からの、いかにも公式らしい自信満々な要求に対しても、怪しいメールと同じくらいの警戒心を持つことが、こうした隙をふさぐことにつながります。

よくある質問

ソーシャルエンジニアリング攻撃は主にどのような人を狙いますか?

特定の層に限らず、個人から企業の従業員まで幅広く標的になりますが、機密情報にアクセスできる立場の社員や、警戒心の判断材料となる経験がまだ浅い新入社員が特に狙われやすい傾向があります。

すでに情報を教えてしまった場合はどう対処すればいいですか?

関連するアカウントのパスワードをすぐに変更し、金銭のやり取りが発生していた場合は、銀行と警察に直ちに通報して、さらなる被害を防ぎましょう。