この回では、特定の組織を狙う標的型攻撃や、人をだますフィッシング・ソーシャルエンジニアリングの手口と対策を学ぶよ。
攻撃って、システムの弱点を突くものだと思ってた。
人をだますのもあるの?
そうなの。
技術ではなく人の心理や行動の隙を突いて情報を盗む手口をソーシャルエンジニアリングと呼ぶのよ。
たとえば、上司や取引先になりすまして電話で機密情報を聞き出す、といった手口ですね。
その通り。
他にも、背後からパスワード入力を盗み見る「ショルダーハッキング」や、ゴミ箱を漁って書類から情報を得る「トラッシング(スキャベンジング)」もソーシャルエンジニアリングの一種よ。
パソコンを使わない攻撃もあるんですねぇ。
「フィッシング」って詐欺メールのやつだよね?
フィッシングは、銀行や有名企業を装ったメールで偽のサイトに誘導し、IDやパスワード、クレジットカード番号などを入力させて盗む手口ね。
特定の人物を狙って手口を細かく調整するものはスピアフィッシングと呼ばれ、より巧妙です。
そして企業や官公庁など特定の組織を狙い、業務メールに見せかけてマルウェアを送り込む攻撃が標的型攻撃よ。
実在の取引先を装うから見破りにくいの。
本物そっくりだと、つい開いちゃいそうですぅ。
だからこそ、複数の防御を組み合わせる多層防御の考え方が重要なの。
入口・内部・出口のそれぞれで対策するのよ。
認証面では多要素認証が有効ですね。
パスワードが漏れても、スマホなど別の要素がないとログインできません。
メールが本物か見分けるコツはある?
送信元アドレスをよく確認する、リンク先URLを安易にクリックしない、身に覚えのない添付は開かない。
少しでも不審なら組織の窓口に確認する習慣が大切よ。
技術面では、送信ドメインを検証するSPFやDKIMなどのなりすましメール対策も役立ちます。
そうね。
人の注意と技術の両輪で守るのがポイントよ。
確認クイズ
特定の企業を狙い、実在の取引先を装った業務連絡に見せかけたメールでマルウェアを送り込む攻撃はどれか。
- DoS攻撃
- 標的型攻撃
- ブルートフォース攻撃
- SQLインジェクション
こたえを見る
正解: 2. 標的型攻撃
標的型攻撃は特定の組織を狙い、業務メールになりすましてマルウェアを送り込む手口で、実在の取引先を装うため見破りにくい。DoS攻撃はサービスを停止させる攻撃、ブルートフォース攻撃はパスワードの総当たり、SQLインジェクションはデータベースを不正操作する攻撃で、いずれもなりすましメールでマルウェアを送る手口とは異なる。