標的型攻撃・フィッシング・人をだます手口と対策

標的型攻撃やフィッシング、ソーシャルエンジニアリングの手口と、多要素認証など実践的な対策を解説。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

この回では、特定の組織を狙う標的型攻撃や、人をだますフィッシング・ソーシャルエンジニアリングの手口と対策を学ぶよ。

紺野 アキ(普段) 紺野 アキ

攻撃って、システムの弱点を突くものだと思ってた。
人をだますのもあるの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうなの。
技術ではなく人の心理や行動の隙を突いて情報を盗む手口をソーシャルエンジニアリングと呼ぶのよ。

灰原 さや(普段) 灰原 さや

たとえば、上司や取引先になりすまして電話で機密情報を聞き出す、といった手口ですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

その通り。
他にも、背後からパスワード入力を盗み見る「ショルダーハッキング」や、ゴミ箱を漁って書類から情報を得る「トラッシング(スキャベンジング)」もソーシャルエンジニアリングの一種よ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

パソコンを使わない攻撃もあるんですねぇ。

紺野 アキ(普段) 紺野 アキ

「フィッシング」って詐欺メールのやつだよね?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

フィッシングは、銀行や有名企業を装ったメールで偽のサイトに誘導し、IDやパスワード、クレジットカード番号などを入力させて盗む手口ね。

灰原 さや(普段) 灰原 さや

特定の人物を狙って手口を細かく調整するものはスピアフィッシングと呼ばれ、より巧妙です。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そして企業や官公庁など特定の組織を狙い、業務メールに見せかけてマルウェアを送り込む攻撃が標的型攻撃よ。
実在の取引先を装うから見破りにくいの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

本物そっくりだと、つい開いちゃいそうですぅ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

だからこそ、複数の防御を組み合わせる多層防御の考え方が重要なの。
入口・内部・出口のそれぞれで対策するのよ。

灰原 さや(普段) 灰原 さや

認証面では多要素認証が有効ですね。
パスワードが漏れても、スマホなど別の要素がないとログインできません。

紺野 アキ(普段) 紺野 アキ

メールが本物か見分けるコツはある?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

送信元アドレスをよく確認する、リンク先URLを安易にクリックしない、身に覚えのない添付は開かない。
少しでも不審なら組織の窓口に確認する習慣が大切よ。

灰原 さや(普段) 灰原 さや

技術面では、送信ドメインを検証するSPFやDKIMなどのなりすましメール対策も役立ちます。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そうね。
人の注意と技術の両輪で守るのがポイントよ。

確認クイズ

特定の企業を狙い、実在の取引先を装った業務連絡に見せかけたメールでマルウェアを送り込む攻撃はどれか。

  1. DoS攻撃
  2. 標的型攻撃
  3. ブルートフォース攻撃
  4. SQLインジェクション
こたえを見る

正解: 2. 標的型攻撃

標的型攻撃は特定の組織を狙い、業務メールになりすましてマルウェアを送り込む手口で、実在の取引先を装うため見破りにくい。DoS攻撃はサービスを停止させる攻撃、ブルートフォース攻撃はパスワードの総当たり、SQLインジェクションはデータベースを不正操作する攻撃で、いずれもなりすましメールでマルウェアを送る手口とは異なる。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。