フィッシング攻撃とは、攻撃者が信頼できる組織や人物になりすまし、ユーザー名、パスワード、クレジットカード情報などの機密情報を被害者に開示させるサイバー犯罪の一種です。
フィッシング攻撃に伴うリスクは深刻で、金銭的損失や評判の低下から機密データの流出まで多岐にわたります。実際、FBIのインターネット犯罪苦情センターによると、フィッシングは2022年に最も多かったサイバー犯罪の種類であり、その発生件数は増え続けています。
そのため、企業も個人もフィッシングの脅威を認識し、積極的な対策を講じることが重要です。本記事では、企業レベルの対策を中心に、個人にも適用できる方法を含め、フィッシング攻撃を防ぐ方法を包括的に解説します。
フィッシングを防ぐ8つのベストプラクティス
フィッシング攻撃に対する最善の防御策は、情報を常に把握し、警戒を怠らないことです。ただし、あなたや従業員が取れる対策はほかにもあります。フィッシング被害を防ぐための主なヒントを紹介します。
1. 従業員に定期的なトレーニングを実施する
フィッシング攻撃に対する最も効果的な防御策の1つは、教育です。従業員に対して、さまざまなフィッシング攻撃の種類やその見分け方、遭遇した場合の対処法について、定期的に教育・訓練を行うことで、攻撃が成功するリスクを大幅に低減できます。
サイバー脅威の手口は進化するため、トレーニングは包括的かつ継続的に実施する必要があります。メールフィッシング、ビッシング、スミッシングなど、最新のフィッシング手口やその他の欺瞞的な手法を扱うべきです。フィッシングの模擬訓練も、フィッシングの試みを見分けて対応する実践的な経験を従業員に積ませるうえで役立ちます。
2. 多要素認証(MFA)を導入する
多要素認証(MFA)は、ユーザー名とパスワードだけの場合よりも、さらに1段階上のセキュリティを提供します。MFAでは、ユーザーが特定のアプリやアカウントにログインする前に、指紋、物理トークン、個人の端末に送信される一時コードなどによる追加認証を求めます。
MFAを利用すれば、フィッシング攻撃によって従業員のログイン認証情報が取得されたとしても、侵害が成功する可能性を大幅に低減できます。
3. ソフトウェアを定期的に更新する
ソフトウェアのアップデートには、サイバー犯罪者に狙われる可能性のある脆弱性を修正するパッチが含まれていることがよくあります。オペレーティングシステム、ウイルス対策ソフトウェア、アプリケーションを含むすべてのソフトウェアを定期的に更新することで、フィッシング攻撃から保護できます。アップデートを自動化すれば、更新を忘れずに済みます。
4. フィッシング対策ツールを使用する
フィッシング攻撃の防止に役立つフィッシング対策ツールは、さまざまな種類が提供されています。たとえば、メールフィルターはフィッシングメールの特定とブロックに役立ち、Webブラウザーの拡張機能は、偽サイトの可能性があるWebサイトにアクセスしようとした際に警告を表示します。多くのサイバーセキュリティソフトウェアにも、フィッシング対策機能が搭載されています。
5. 安全で暗号化された接続を使用する
暗号化は、復号鍵を持たない人には情報を解読できない状態にすることで、機密情報を保護します。安全な暗号化接続(HTTPSを使用するWebサイトなど)のみを利用することで、企業は送信データがサイバー犯罪者による盗聴や傍受から保護されるようにできます。
6. 重要なデータを定期的にバックアップする
フィッシング攻撃が成功した場合でも、データを定期的にバックアップしていれば、被害を最小限に抑えられます。定期的なバックアップによって、重要な情報の最新のコピーを常に利用できるため、データが失われる可能性を抑えられます。バックアップデータは、安全なオフサイトの場所に保管する必要があります。
7. 強固なセキュリティポリシーを策定する
強固なセキュリティポリシーは、組織内におけるサイバーセキュリティ対策の基準となります。このポリシーでは、パスワード管理、社用デバイスの利用、インターネットの利用、機密データの取り扱いなど、さまざまな領域を扱うべきです。明確なポリシーによって、従業員はサイバーセキュリティに関する自らの責任と期待される行動を理解できます。
8. インシデント対応計画を策定する
最善の予防策を講じていても、フィッシング攻撃が発生する可能性はあります。発生時に状況へ効果的に対処するためのインシデント対応計画を用意しておくことが重要です。攻撃が発生した場合に取るべき手順として、侵害の封じ込め、脅威の排除、失われたデータの復旧、将来の攻撃の防止などを計画に明記します。計画は定期的にテストし、更新することも重要です。
フィッシング攻撃を見分ける方法
フィッシング攻撃にはさまざまな形態がありますが、標的をだまして機密情報を開示させたり、セキュリティを損なう行動を取らせたりするという共通の目的があります。フィッシングの可能性がある試みを見分けるのに役立つ主な兆候を紹介します。
不審なメールアドレス
送信者のメールアドレスは、多くの場合、最初に確認すべき危険信号です。フィッシングメールは正規の送信元から届いたように見えても、実際のメールアドレスの1文字が異なっていたり、信頼できるドメインと非常によく似ているものの完全には一致しないドメインを使っていたりします。送信者のメールアドレスは必ず確認しましょう。
定型的なあいさつ
多くのフィッシングメールは、受信者の名前ではなく、「お客様各位」のような定型的なあいさつで始まります。フィッシング詐欺は大量に送信されることが多く、詐欺師が受信者の名前を知らないためです。
不自然な文法やスペルミス
常にそうとは限りませんが、フィッシングメールには不自然な文法やスペルミスが含まれていることがよくあります。通常、専門的な組織にはコミュニケーションを担当するチームがあるため、公式なやり取りでこのような誤りが見られることはほとんどありません。
個人情報の要求
正規の組織が、メールやテキストメッセージで機密情報を尋ねることは決してありません。パスワード、クレジットカード番号、社会保障番号などの情報を求めるメッセージを受け取った場合は、フィッシングの可能性が高いでしょう。
不審なリンクや添付ファイル
フィッシング攻撃では、情報を盗むために作られた偽サイトへ誘導する埋め込みリンクがよく使われます。クリックする前に、リンクにカーソルを合わせて実際のURLを確認しましょう。予期しない添付ファイルには、マルウェアが含まれている可能性があるため、注意が必要です。
緊急性を強調する、または脅迫的な表現
フィッシングの試みでは、考える時間を与えず、急いで返信させるために、脅迫的または緊急性を強調する表現がよく使われます。アカウントの閉鎖を防ぐため、情報を更新するため、または賞品を受け取るために、直ちに対応しなければならないと主張するメッセージには、疑いの目を向けましょう。
うますぎる話
あまりにうますぎる話は、たいてい現実にはありえません。フィッシング詐欺では、多額の金銭、信じられないほどの割引、その他の魅力的なオファーを約束して被害者を誘い込むことがよくあります。
フィッシング攻撃は、焦った反応につけ込みます。メッセージの正当性に疑問を感じたら、公式の電話番号やWebサイトから組織に直接問い合わせるなど、別の手段で正当性を確認する時間を取りましょう。
フィッシング攻撃が発生する場所
フィッシング攻撃は、メール、電話、テキストメッセージ、偽サイトなど、さまざまな経路で発生します。フィッシング攻撃に関連する一般的な種類と媒体を紹介します。
- フィッシングメール:最も一般的なタイプで、攻撃者が信頼できる送信元からのメールに見せかけた詐欺メールを送り、受信者に機密データを開示させます。
- ドメイン偽装:正規サイトと非常によく似たWebサイトを作成し、ユーザーに認証情報や個人情報を入力させる手法です。
- ボイスフィッシング(ビッシング):電話を介して行われるフィッシングです。攻撃者は信頼できる組織や権威ある人物になりすまし、被害者をだまして個人情報を共有させます。
- SMSフィッシング(スミッシング):攻撃者が、信頼できる送信元からのものに見えるテキストメッセージを被害者に送る手法です。メッセージには通常、フィッシングサイトへ誘導するリンクや、攻撃者につながる電話番号が含まれています。
- ソーシャルメディアフィッシング:攻撃者がソーシャルメディアのプラットフォームを利用し、ユーザーに個人情報を開示させます。ダイレクトメッセージや、フィッシングサイトへ誘導する投稿を通じて行われます。
- クローンフィッシング:信頼できる送信元から届いた正規のメールを、悪意のある内容に置き換えて複製する手法です。クローンフィッシングのメールは通常、元のメッセージに問題があったため、リンクをクリックするか添付ファイルをダウンロードする必要があると主張します。
- 検索エンジンフィッシング:サイバー犯罪者が、検索エンジンの検索結果に表示される偽サイトを作成する攻撃です。ユーザーがこれらのサイトをクリックして情報を入力すると、その情報は攻撃者の手に渡ります。
- ホエールフィッシング:ホエーリングとも呼ばれ、CEOやCFOなどの著名な人物を特に標的にする攻撃です。攻撃者は、こうした人物をだまして機密性の高い企業情報を開示させるために、個別性の高いメールの作成に多くの時間をかけることがあります。
- スピアフィッシング:攻撃者が標的について入念に調べたうえで仕掛ける、より標的を絞ったフィッシングです。フィッシングの試みは非常に個別化されているため、見分けるのが難しくなります。
- ファーミング:サイバー犯罪者がWebサイトのトラフィックを、自分たちが管理する偽サイトへリダイレクトするフィッシング攻撃です。ユーザーが正しいWebアドレスを入力しても、情報を盗まれる可能性のある偽サイトへ誘導されます。
フィッシング攻撃を防ぐ第一歩は、認識することです。こうした攻撃が発生するさまざまな方法を知っておけば、個人も組織も、攻撃をより適切に見分け、効果的に対応できるようになります。
フィッシング攻撃の防止に役立つツール
フィッシング攻撃を防ぐ最善のツールは、自分自身の目と頭です。この記事のような記事を読むことで、フィッシングの危険が潜む状況を見抜く鋭い目と、健全な懐疑心を養えます。
それでも、特に悪質な攻撃をある程度フィルタリングできるソフトウェアツールを導入することは可能です。メールセキュリティソリューション、Webブラウザーの拡張機能やツールバー、そしてもちろんウイルス対策ソフトウェアなどがあります。
メールセキュリティソリューション
メールセキュリティソリューションは、フィッシングメールが受信者に届く前に特定してブロックするよう設計されています。こうしたソリューションでは、高度なアルゴリズムや機械学習を使い、受信メッセージを分析してフィッシングの兆候がないかフィルタリングすることがよくあります。
代表的なメールセキュリティソリューションには、Mimecast、Proofpoint、Barracudaなどがあります。
Webブラウザーの拡張機能
悪意のあるWebサイトの特定とブロックに役立つブラウザー拡張機能をインストールできます。既知のフィッシングサイトを収録したデータベースを定期的に更新して使用し、ユーザーが危険な可能性のあるWebサイトにアクセスしようとすると警告を表示するものが一般的です。
このような拡張機能の例には、Netcraft、Google Safe Browsing、Avast Online Securityなどがあります。
フィッシング対策ツールバー
フィッシング対策ツールバーも、フィッシングサイトを検出するために特別に設計されたブラウザー拡張機能の一種です。アクセスするWebサイトのURLを既知のフィッシングサイトと照合し、一致した場合に警告を表示します。
よく知られたフィッシング対策ツールバーには、Norton Safe WebとMcAfee WebAdvisorがあります。
ウイルス対策・マルウェア対策ソフトウェア
多くのウイルス対策・マルウェア対策プログラムには、フィッシング攻撃から保護するのに役立つフィッシング対策機能が搭載されています。こうしたプログラムは、メールや添付ファイルをスキャンするほか、Web閲覧を監視して、害を及ぼす可能性のあるコンテンツを検出・ブロックします。
フィッシング対策機能を備えた代表的なウイルス対策ソフトウェアには、Norton、Bitdefender、Kasperskyなどがあります。
DNSフィルタリング
ドメインネームシステム(DNS)フィルタリングを使用すると、既知のフィッシングサイトへのアクセスをブロックできます。DNSフィルタリングソリューションは、悪意のあるドメインへのDNSリクエストを遮断することで、ユーザーが誤ってフィッシングサイトにアクセスするのを防ぎます。
一部のDNSフィルタリングサービスには、Cisco Umbrella、WebTitan、DNSFilterがあります。
セキュリティ意識向上トレーニングプラットフォーム
フィッシング攻撃を防ぐには従業員教育が重要であるため、セキュリティ意識向上トレーニングに重点を置いたプラットフォームがいくつか提供されています。これらのプラットフォームでは、模擬フィッシング演習など、インタラクティブで参加しやすいトレーニングモジュールを提供し、従業員がフィッシングの試みを認識して対応できるよう支援します。
セキュリティ意識向上トレーニングプラットフォームの例には、KnowBe4、Infosec IQ、Mimecast Awareness Trainingがあります。
パスワードマネージャー
パスワードマネージャーを利用すると、ユーザーはアカウントごとに強力で異なるパスワードを作成できるため、盗まれた認証情報を使って攻撃者がアクセスすることが難しくなります。多くのパスワードマネージャーには、疑わしいWebサイトで認証情報を入力しようとした際に警告する機能も搭載されています。
パスワードマネージャーの例には、LastPass、Dashlane、1Passwordがあります。
MFAソリューション
MFAソリューションは、パスワードに加えて追加の認証情報の提示をユーザーに求めることで、セキュリティをさらに強化します。ハードウェアトークン、認証アプリ、生体認証など、さまざまなMFAソリューションが提供されています。
よく知られたMFAプロバイダーには、Duo Security、Google Authenticator、RSA SecurIDがあります。
これらのツールを組み合わせて使用し、堅牢なセキュリティ対策を実施することで、組織や個人はフィッシングの被害に遭うリスクを大幅に低減できます。
フィッシング攻撃への対応
フィッシング攻撃の被害に遭ったと思う、あるいは被害に遭ったことがわかっても、慌てないでください。冷静に、迅速に行動すれば、ほとんどの場合、潜在的な被害を軽減する時間はまだ十分にあります。
フィッシング攻撃に効果的に対応するには、次の手順に従ってください。
- 攻撃を特定:最初のステップは、フィッシング攻撃が発生したことを認識することです。攻撃の兆候はさまざまですが、一般的な指標として、不審なメール、予期しないパスワード変更要求、アカウント上の不正なアクティビティなどがあります。
- 攻撃を封じ込める:攻撃を特定したら、次のステップはフィッシング攻撃を封じ込めることです。これには、マルウェアの拡散を防ぐために影響を受けたデバイスをネットワークから切断する、侵害されたパスワードを変更する、侵害されたアカウントを無効にするといった対応が含まれます。
- 攻撃を報告する:フィッシング攻撃を直ちにIT部門またはサイバーセキュリティチームに報告してください。ネットワークのセキュリティを確保し、攻撃を調査するためのさらなる措置を講じてもらえます。フィッシング攻撃をメールで受け取った場合は、メールプロバイダーにも報告してください。多くのプロバイダーには「フィッシングを報告する」オプションがあります。業務上の環境では、上司または関係部署にも知らせる必要があります。
- 悪意のあるソフトウェアを削除する:フィッシング攻撃にマルウェアが関与していた場合は、マルウェアを削除する必要があります。通常は、信頼できるウイルス対策またはマルウェア対策プログラムでスキャンを実行し、悪意のあるソフトウェアを検出して削除します。
- 被害を評価する:攻撃によってどの情報が侵害されたかを確認します。ログイン認証情報、財務情報、その他の機密データなどが考えられます。どの情報が流出したかに応じて、金融機関への通知や信用情報の監視サービスの設定など、追加の措置が必要になる場合があります。
- セキュリティ対策を強化する:フィッシング攻撃への対応後は、今後の攻撃を防ぐためにセキュリティ対策を強化することが重要です。MFAの設定、サイバーセキュリティに関する追加トレーニングの実施、より堅牢なサイバーセキュリティソフトウェアの導入などが考えられます。
- 見直して学ぶ:最後に、インシデント発生後のレビューを実施し、攻撃がどのように発生したのかを理解して、改善すべき領域を特定します。これにより貴重な知見が得られ、サイバーセキュリティ防御をさらに強化できます。
フィッシング攻撃に対応する際は、迅速かつ断固とした行動が重要です。攻撃を特定して封じ込めるのが早いほど、その影響を最小限に抑えられます。
まとめ:フィッシング攻撃を防ぐ
デジタル化が進む現代において、フィッシング攻撃は個人と組織の双方にとって重大な脅威となっています。こうした攻撃がどのように発生するかを理解し、強力な防止策を実施し、適切なツールを活用し、効果的に対応するための計画を整えておくことで、リスクを大幅に軽減できます。
定期的な教育と警戒が重要です。サイバーセキュリティは一度行えば終わりというものではなく、継続的なプロセスであることを忘れないでください。テクノロジーが進化すれば、サイバー犯罪者が用いる手口も変化します。そのため、最新のサイバーセキュリティのベストプラクティスについて常に情報を得て、知識を更新することが、フィッシング攻撃との継続的な戦いにおいて不可欠です。
当社をフィッシング、マルウェア、その他のサイバー脅威から守るのに役立つ最も優れたウイルス対策ソフトウェアをレビューしました。