ソーシャルエンジニアリング攻撃は、詐欺的な手段で人を操り、機密情報を提供させたり、悪意あるリンクをクリックさせたり、許可されていない操作を実行させたりすることで、人間の弱点を突きます。
サイバーセキュリティへの投資によって、企業ネットワークを技術的な脆弱性から守り、悪意ある攻撃者による重要システムへの不正アクセスを防げる可能性はあります。しかし、ソーシャルエンジニアリングの手法を利用した攻撃によって、こうした取り組みが無力化されることがあります。
Verizonの2022年データ漏えい調査報告書(DBIR)は、ソーシャルエンジニアリング攻撃やミス、悪用など、人に起因する要素が約74%の情報漏えいに関与していたことを明らかにしました。また、IBMのデータ漏えいのコストに関する報告書では、初期攻撃ベクトルがソーシャルエンジニアリングだった情報漏えいの平均コストは410万ドルに上ると報告されています。
こうしたソーシャルエンジニアリング攻撃は非常に多く、被害も大きいため、従業員や組織は攻撃から身を守る方法を知っておく必要があります。ここでは、会社のネットワークとデータをソーシャルエンジニアリングから守るための7つのヒントを紹介します。
1. 自分と従業員を教育する
ソーシャルエンジニアは、巧妙な話術で相手に自分たちの欺きを信じ込ませます。さまざまなソーシャルエンジニアリングの手法について知識があればあるほど、被害に遭う可能性は低くなります。
悪意ある攻撃者は、連絡してきた本当の理由を隠すためにさまざまな策略を使います。十分な知識があれば、被害を回避しやすくなります。ハッカーは常に戦術を進化させているため、一般的な脅威について自分と従業員を定期的に教育することが重要です。頻繁にセキュリティ意識向上研修を実施し、会社に標準業務手順がある場合は、それを厳密に守りましょう。
2. 予期しない連絡を疑う
知らない相手からのメール、電話、メッセージなど、あらゆる形の連絡を疑いましょう。サイバー攻撃の防止に関しては、用心しすぎることはありません。個人情報や機密情報を求められた場合は、機密データを共有する前に、別の経路で依頼の正当性を確認してください。
ソーシャルエンジニアはITサポート担当者や経営幹部を装い、個人情報を尋ねてくることがあります。そのため、正当な送信者からの依頼に見えても、独自に本人確認を行い、認証情報を再確認してから応じてください。
メールアドレスに見落としがないか確認しましょう。文字の「i」が「l」、「o」が「0」、「m」が「rn」と書かれている可能性があります。また、同じ部署や会社の別の人物に連絡し、そのメールや電話が本当にその担当者からのものか確認するという追加の対策も取れます。
3. 優れたスパムフィルターを使う
スパムフィルタリングサービスは疑わしいメールにフラグを付け、迷惑メールフォルダーに振り分けます。Office365やGmailなどのメールサービスプロバイダーは、デフォルトですべてのメールをスパムチェックします。スパムメッセージを検出すると迷惑メールフォルダーに移し、正当なメールは受信トレイに届けます。
悪意あるメールを検出するサードパーティー製のスパムフィルタリングツールも利用できます。こうしたツールには通常、リンクや添付ファイルの検査に加え、暗号化、隔離、許可リスト/ブロックリスト、詐欺検出、メール復元、メールルーティングなど、さまざまな機能が含まれています。
4. 多要素認証(MFA)を有効にする
現在、ほとんどのアカウントベースのサービスは、二要素認証(2FA)またはMFAに対応しています。アカウントへのアクセスにパスワードだけでなく別の要素を要求し、セキュリティをさらに強化できるため、可能な限り有効にしてください。指紋スキャン、認証アプリが生成する固有のコード、物理トークンなどが使われます。
さらに、オンラインアカウントには強固で複雑なパスワードを設定し、アカウントごとに異なるパスワードを使用してください。安全なパスワードの生成と管理に役立つパスワードマネージャーの利用も検討しましょう。
5. ソーシャルメディアでの情報共有に注意する
ソーシャルエンジニアはデジタル上の足跡を追跡してあなたの情報を集めるため、ソーシャルメディアで共有する個人情報を制限する必要があります。住所、電話番号、生年月日などの個人情報は、悪意ある攻撃者に悪用されないよう非公開にしてください。
6. ソフトウェアを最新の状態に保つ
サイバー犯罪者は、コンピューターシステムのセキュリティ脆弱性を悪用してソーシャルエンジニアリング攻撃を仕掛けます。古いソフトウェアは、悪意ある攻撃者にとって脆弱性の温床です。ソフトウェアの更新には通常、以前のバージョンの脆弱性に対するセキュリティパッチが含まれるため、デバイスを定期的に更新し、パッチが提供され次第インストールする必要があります。
7. 重要システムを監視し、犯罪者を引き寄せる可能性のある資産を特定する
重要システムを定期的に監視することで、脆弱性を特定し、不正アクセスの試みを検知して重要な資産を保護できます。重要システムを監視し、犯罪者を引き寄せる可能性のある資産を特定するための手順は次のとおりです。
- 組織の業務に不可欠なシステムと資産を特定する。
- 導入するシステム監視ツール。
- ベースラインとなる挙動を確立する。
- リアルタイムアラートを設定する。
- ログ分析とセキュリティ監査を実施する。
- ユーザーのアクセスと権限を監視する。
- 定期的な侵入テストを実施し、現実の攻撃をシミュレーションして重要システムの脆弱性を特定する。
ソーシャルエンジニアリングを防ぐ5つのヒント
ソーシャルエンジニアリング攻撃の防止には、認識、警戒、先回りした対策が必要です。基本的な予防策を守ることで、ソーシャルエンジニアが使う策略に対する防御を強化できます。
- 知らない送信元からのリンクは、クリックする前に考える。メールの添付ファイルやリンクには注意しましょう。確認できていない送信元からのリンクは、決してクリックしないでください。
- リンクの提供者を調べる。連絡元は必ず独自に確認してください。ITサポートを名乗って個人情報を求めてきた場合は、その会社に連絡して認証情報を確認しましょう。自社からの連絡であれば、念のため本人またはチームメンバーに再確認してください。
- 無作為なファイルをダウンロードしない。ダウンロード可能なコンテンツには、特に知らない送信元のものには注意しましょう。ソーシャルエンジニアは、ファイルを使ってマルウェアを拡散し、認証情報を盗み、システムやデータにアクセスすることがあります。
- 不必要に急かされていると感じたら注意する。見慣れない依頼に応じてはいけません。正当な理由もなく、機密情報をすぐに開示するよう迫られた場合は、時間をかけて相手の身元と急ぐ理由を確認してください。
- ウェブフィルタリングを利用する。ネットワークから不適切で悪意あるウェブサイトをブロックし、監視ソリューションを使って疑わしい挙動を検知しましょう。
ソーシャルエンジニアリング攻撃の一般的な3つの例
ソーシャルエンジニアが個人情報をだまし取る方法は数多くあります。代表的なものとして、口実作り、ベイティング、そしてもちろんフィッシングが挙げられます。
口実作り
悪意ある攻撃者は、捏造した話や口実を使って被害者を説得し、本来なら渡さない貴重な情報を提供させようとします。この手口の被害に遭う人が多いのは、ソーシャルエンジニアが、情報を要求する権限を持つ人物を装うためです。口実作りを使った一般的な詐欺には、次のようなものがあります。
- ビジネスメール詐欺(BEC)
- アカウント更新詐欺
- ロマンス詐欺
- IRS/政府機関詐欺
- 暗号資産詐欺
- 祖父母詐欺
ベイティング
うますぎる話は、たいてい現実ではありません。この場合、攻撃者は無料ギフトなど、魅力的で心を引かれるオファーを餌に被害者を誘い込みます。賞品を受け取るために特定の課題をこなすよう求めたり、正規のものに見せかけた悪意あるソフトウェアをダウンロードするリンクをクリックさせたりします。餌に食いつくと、詐欺師は被害者のシステムに不正アクセスしたり、機密情報を抜き取ったりします。
フィッシング
フィッシングは、ソーシャルエンジニアリング攻撃の中でも圧倒的に一般的です。しかし、だからといって見抜きやすいわけではありません。実際、その広範な利用は、フィッシングがいかに効果的かを示しています。
フィッシング攻撃では、詐欺師が銀行、オンラインサービス、その他の組織など正当な事業者になりすまし、メール、テキストメッセージ、電話での詐欺的な勧誘を通じて、パスワード、クレジットカード番号、ログイン認証情報などの機密情報を明かすよう受信者をだまします。
フィッシング詐欺にはさまざまな種類があります。代表的なものは次のとおりです。
- メールフィッシング:攻撃者が正当な組織から送られたように見えるメールを送信する手口です。
- スピアフィッシング:被害者について徹底的に調査したうえで、機密情報を盗み取ろうとする標的型の試みです。
- スミッシング:スミッシング、つまりSMSフィッシングは、受信者をだましてマルウェアをダウンロードさせたり、機密情報を共有させたり、サイバー犯罪者に送金させたりするために、詐欺的なテキストメッセージを送信する手口です。
- ビッシング:ビッシング(音声またはVoIPフィッシング)とは、攻撃者が主に電話などの音声通信を使い、被害者をだまして権限のない相手に機密情報を開示させる手口です。
結論:ソーシャルエンジニアリング攻撃を防ぐ
ソーシャルエンジニアは、被害者に個人情報を開示させるため、手口を常に進化させています。標準的なネットワークセキュリティプロトコルを常に導入しておくことに加え、最善の防御となるのは、何に注意すべきかを知っておくことです。
このガイドで説明した手順に従えば、ソーシャルエンジニアリング攻撃を防ぎ、会社に数百万ドルの損失が発生するのを先回りして防げます。
ソーシャルエンジニアリングからさらに身を守るため、フィッシング攻撃を防ぐ8つのヒントを社内で活用しましょう。強力なネットワーク検知・対応ソリューションがあれば、違法な活動を発生時に検知できます。