ソーシャルエンジニアリング攻撃とは、被害者をだまして行動を起こさせたり、機密情報を漏えいさせたりする、広範な欺瞞的手法を指します。こうした攻撃は、技術的な脆弱性を悪用しない点で、従来のコンピューターハッキングとは異なります。ソーシャルエンジニアリング攻撃は、人為的ミスを利用して個人情報にアクセスするのです。
によると、PurpleSec、サイバー攻撃の98%は、何らかの形でソーシャルエンジニアリングに依存しています。ウイルス対策ツールは常に有用ですが、こうした脅威から身を守るには不十分です。企業は、ソーシャルエンジニアリングの脅威への対処を含む、包括的なセキュリティ意識向上トレーニングプログラムを策定する必要があります。
このガイドでは、ソーシャルエンジニアリングとその仕組みを説明し、こうした攻撃から身を守るための推奨策を紹介します。
ソーシャルエンジニアリング攻撃のライフサイクル
ソーシャルエンジニアリング攻撃は通常、調査、フック、実行、離脱という4段階で行われます。
調査
攻撃者が標的や被害者を特定すると、その人物について可能な限り多くの情報を集め始めます。このプロセスは、 情報収集段階
とも呼ばれます。ソーシャルエンジニアは、氏名、役職、関心分野、住所、ソーシャルメディアのアカウントなど、攻撃に役立つ個人データや、公開されているその他の情報を探します。
フックまたは関係構築
被害者について情報を得た後、ソーシャルメディア、メール、電話、テキストメッセージなど、利用可能な手段で接触し、関係を築いて最終的に被害者の信頼を得ようとします。
実行
この段階でソーシャルエンジニアは足掛かりを広げ、被害者との関係を築きながら見つけた脆弱性を悪用し始めます。
正規のものに見えるリンクを送り、被害者にクリックを促して、攻撃者が機密データにアクセスできるようにすることもあります。
また、送金、商品の購入、注文のキャンセル、さらなる機密情報の開示など、特定の行動を取るよう被害者を操ろうとすることもあります。
離脱
攻撃に成功した後、ソーシャルエンジニアは通常、発覚や訴追を防ぐために痕跡を隠そうとします。ログを削除したり、データを暗号化したり、盗んだ認証情報を使って追加の犯罪を行ったりする場合があります。
ソーシャルエンジニアリング攻撃の7つの種類
ソーシャルエンジニアリング攻撃には、フィッシング、ベイティング、テールゲーティング、プリテキスティングなど、さまざまな種類があり、それぞれ手法が異なります。これらの攻撃手法は、組織や従業員から価値の高い機密情報にアクセスするために使われます。
フィッシング
ソーシャルエンジニアリング攻撃の中でも圧倒的に一般的なタイプであるフィッシングは、攻撃者が欺いて、ユーザー名、パスワード、クレジットカード情報などの個人情報を開示させる攻撃です。
フィッシング攻撃は通常、メールやインスタントメッセージを介して行われます。フィッシングには次のような種類があります。
- ビッシング:音声ベースのフィッシングで、対話型音声応答システムを利用します。
- スピアフィッシング:特定の組織や個人を標的にするフィッシング攻撃です。
- アングラーフィッシング:ソーシャルメディア上の偽カスタマーサービスアカウントを介して行われる攻撃です。
- スミッシング:SMSを利用したフィッシングです。
ベイティング
ベイティングは、攻撃者が被害者の欲しがるものを提供して誘い込む、別のソーシャルエンジニアリング攻撃です。餌には、新しい仕事のオファー、音楽フェスティバルの無料チケット、無料の商品、感染したデバイスなどが使われます。
ここで重要なのは、ベイティングでは、被害者が欲しいものや必要としているものを餌にして誘い、機密情報を開示させる点です。
テールゲーティング
テールゲーターとは、許可なく、開いたドアやゲートを通る別の人物のすぐ後ろに続く人を指します。例えばコンピューターセキュリティでは、正規の入場認証情報を持つ人物のすぐ後ろに続くことで、権限のない人物が安全区域に侵入する行為がテールゲーティングに当たります。
これは、力ずくではなく、目くらましや隠蔽に頼ることから、場所に忍び込む技術と表現されることがあります。認証情報を紛失したり忘れたりした見知らぬ人を助けようとする、人々の自然な善意を悪用するのです。
ホエーリング
ホエーリングは、Cレベルの幹部を標的とするソーシャルエンジニアリング攻撃です。通常はなりすましを伴い、欲、油断、さらには切迫感につけ込みます。
このタイプの攻撃は、うまく実行されると特に効果的です。C-suiteの幹部は通常、より高い権限レベルと多くのリソースを利用できるためです。
プリテキスティングと見返り型攻撃
ソーシャルエンジニアリング攻撃の中でも、特に悪質な形態の1つがプリテキスティングです。プリテキストとは、情報を要求する根拠として使う口実で、特に電話やメールでのやり取りで用いられます。
見返り型攻撃(ラテン語で文字通り「何かと何かの交換」)とは、攻撃者が一見無害な依頼をし、その代わりに価値のあるものを提供するソーシャルエンジニアリング攻撃です。
スケアウェア
このソーシャルエンジニアリング攻撃は、ユーザーを怖がらせて、不要なソフトウェアやサービスを購入させます。スケアウェアはマルウェアの一種で、感染、汚染、差し迫った危険について誇張した主張をしてエンドユーザーをだまし、不安をあおることで緊急性を感じさせます。
ビジネスメール詐欺(BEC)
BECは、企業のメールアカウントを標的とするソーシャルエンジニアリング攻撃の一種で、企業にとって最も危険な脅威の1つへと急速に進化しています。
によると、FBI Internet Crime Report 2022、IC3は2022年に2万1832件のBECに関する苦情を受け、調整後の損失額は27億ドルを超えました。
企業はBEC攻撃を防ぐため、メール以外の手段で支払いと購入依頼を確認・検証する対策を導入する必要があります。
ソーシャルエンジニアリングを防ぐ7つのベストプラクティス
ソーシャルエンジニアリング攻撃は、驚くほど簡単に実行できます。しかし、教育やトレーニングの取り組みを常に最新の状態に保ち、強力なパスワードと多要素認証のポリシーを導入するなど、情報セキュリティの専門家や他の従業員がこうした策略を先回りして防ぐ方法はいくつもあります。
役立つソーシャルエンジニアリング対策をいくつか紹介します。
ソーシャルエンジニアリング攻撃について従業員を教育する
従業員がソーシャルエンジニアリング攻撃とは何かを知らなければ、攻撃を受けても気づけません。攻撃の特徴、注意すべき危険信号、不審な活動を誰に報告すべきかを教育することで、組織の安全確保につながります。
適切なセキュリティ行動について従業員を訓練する
潜在的な脅威について従業員を教育した後は、実践的なトレーニングの機会を設け、そうした状況に適切に対処する方法を教えます。
例えば、知らない送信者からの添付ファイルを開かないこと、怪しいと感じたらすぐにIT部門へ連絡すること、依頼者の身元を確認しない限り、メールや電話で個人情報を決して伝えないことなどを教えます。
ソーシャルエンジニアリング攻撃をシミュレーションする
組織内でソーシャルエンジニアリングのシナリオをシミュレーションすることは、従業員が攻撃にどう対応するかを確認する良いテストになります。従業員に事前に知らせずに実施することもでき、合格と不合格の割合から、企業は従業員の準備状況や改善すべき領域を把握できます。
このテストを、規則に従わなかった従業員への報復手段として使わないことが重要です。代わりに、組織全体におけるトレーニング施策の効果を測る指標として使い、追加の改善に注力すべき分野を判断します。
強力なパスワードポリシーを導入する
強力なパスワードには、特殊文字、大文字と小文字、数字、記号を含めます。さらに、12~16文字以上にし、3カ月ごとに変更する必要があります。
一方、脆弱なパスワードには、生年月日、家族やペットの名前、辞書に載っている推測しやすい単語などが含まれます。
パスワードを定期的に変更すると、ソーシャルエンジニアがパスワードを推測・解読してアカウントにアクセスすることが難しくなります。安全なパスワードの作成と保管には、パスワードマネージャーを利用しましょう。
2要素認証または多要素認証(2FAまたはMFA)を利用する
MFAは、ユーザー名とパスワードだけでなく、別の方法でも本人確認を求めることで、保護をさらに強化します。多くの場合、アクセスを許可する前に、テキストメッセージで送信されたコードの入力や自動音声通話への応答を求めますが、トークン、生体認証、スマートカード、網膜スキャンなど、さまざまな手段を利用できます。
従業員のアクセス権限を制限する
従業員のアクセスを業務に必要な範囲だけに制限すると、機密情報を誤って、または意図的に漏えいする機会を減らせます。また、機密情報へのアクセスを知る必要がある場合に限って認めることで、従業員がその情報を不注意に、あるいは故意に他者と共有するのを防げます。
ソフトウェアを定期的にパッチで更新する
ソフトウェアを定期的に更新すれば、既知の脆弱性にすべて対処できます。パッチはソフトウェアのセキュリティホールを修正するためのものですが、インストールしなければハッカーに悪用される可能性があるため、提供され次第インストールしてください。
要点:ソーシャルエンジニアリング攻撃の防止
攻撃者はソーシャルエンジニアリングの手法を常に進化させ、被害者の信頼を得る新たな方法を考案しています。企業は、こうした事態を防ぐため、強固なパスワード管理、アクセス制御、堅牢なウイルス対策ソリューションを維持するとともに、従業員を定期的に教育する必要があります。
ネットワークとデータの保護に役立つ優れたMSPを紹介します。