ソーシャルエンジニアリングとは何か?定義と種類

⚡ スマートサマリー

ソーシャルエンジニアリングとは、人々を操って機密情報を漏洩させたり、アクセス権を与えさせたりする技術であり、このページでは、そうした攻撃がどのように仕組まれるのか、攻撃者が好んで用いる手法、そしてそれらを阻止するための対策について説明します。

  • 🎯 人間の標的: ソーシャルエンジニアリングは、ソフトウェアではなく人間を標的とし、信頼、恐怖、好奇心、貪欲さを悪用する。
  • 🔄 攻撃サイクル: 攻撃者は情報を収集し、計画を立て、ツールを入手し、攻撃を行い、そしてそこから得た知識を再利用します。
  • 🎭 コアテクニック: 報告されている事件のほとんどは、親近感、威嚇、フィッシング、追突、好奇心、そして貪欲さが原因となっている。
  • 🛡️ 自己防衛: 多要素認証、パスワードマネージャー、および検証済みのリクエストにより、ほとんどの不正アクセスは阻止されます。
  • 🏢 組織的防御: セキュリティポリシーの策定と継続的な意識向上トレーニングによって、従業員は検知層としての役割を担うようになる。
  • 🤖 AI時代のリスク: ディープフェイクによる音声や動画のなりすましは、今や電子メールをはるかに超えた規模で攻撃を仕掛けている。

ソーシャルエンジニアリングとは何か

ソーシャルエンジニアリングとは

ソーシャルエンジニアリングとは、コンピューターシステムの利用者を操作して機密情報を引き出し、それを利用してシステムへの不正アクセスを行う手法である。この用語には、人間の親切心、貪欲さ、好奇心を利用して立ち入り禁止区域に侵入したり、利用者にバックドアソフトウェアをインストールさせたりする行為も含まれる。

攻撃者がログイン情報を聞き出すために用いる手口を知ることは、コンピュータシステムを保護する上で不可欠です。攻撃対象はサーバーではなく人間であるため、ファイアウォールだけではセキュリティ上の脆弱性を完全に解消することはできません。

この記事では、一般的なソーシャルエンジニアリングの手法と、それに対抗するセキュリティ対策について学びます。

ソーシャルエンジニアリングはどのように機能するのか?

ソーシャルエンジニアリング攻撃は、一定のサイクルで繰り返されます。下の図は、攻撃者がたどる5つの段階を示しています。

ソーシャルエンジニアリングの仕組み

ここに、

  • 情報を収集するこの最初の段階では、攻撃者は標的となる被害者についてできる限り多くの情報を収集します。情報は、企業のウェブサイト、公開されている書類、ソーシャルメディア、そしてユーザーとの何気ない会話などから得られます。
  • 攻撃を計画する攻撃者は、攻撃の実行方法と最初に接触する相手を概説する。
  • ツールを入手するこれらには、攻撃を実行する際に使用されたコンピュータプログラムや小道具が含まれます。
  • 攻撃攻撃者は、標的システムの脆弱性を悪用し、通常は人に何らかの行動を起こさせることによって攻撃を実行します。
  • 得た知識を活用する途中で入手したペットの名前や創設者の生年月日などの情報は、パスワード推測などの後の攻撃に利用される。

ソーシャル エンジニアリング攻撃の種類

社会工学の手法は様々な形をとる。以下の6つが、報告された事件の大部分を占めています。

親しみやすさの悪用

ユーザーは既に知っている人に対しては疑念を抱きにくいので、攻撃者はまず食事中、休憩時間、社交イベントなどで顔なじみになることに時間を費やすかもしれません。建物へのアクセスにコードやカードが必要な場合、顔なじみの人はドアを開けてもらえる可能性がはるかに高くなります。同様の親近感は、配偶者と出会った場所や学校の先生の名前など、何気ない質問に答えることを促します。これらはパスワード回復プロンプトで求められる回答であり、それによって攻撃者はアクセス権を得ることができます。 メールアカウント.

威圧的な状況

人々は、怒っているように見える人や攻撃的な態度をとる人を避ける。この手口を使う攻撃者は、激しい電話口論や共犯者との言い争いを装い、その後、ユーザーに情報を聞き出そうとする。多くのユーザーは、そのやり取りを終わらせるために、単純に答えてしまう。同様の手口は、セキュリティチェックポイントでスタッフが適切な確認を行うことを阻害する。

フィッシング詐欺

フィッシングは、巧妙な手口と欺瞞を用いて個人情報を入手する手法です。ソーシャルエンジニアは、ウェブメールやオンラインバンキングサイトなどの正規のサービスになりすまし、ユーザーにアカウント名とパスワードの確認を求めます。同様の手法で、カード番号、ワンタイムパスコード、その他の個人情報も盗み取られます。

共連れ

テールゲーティングとは、許可された利用者の後について制限区域のドアを通過する行為を指します。通常の礼儀として、利用者がドアを開け、ソーシャルエンジニアはバッジを提示せずに中に入ります。

人間の好奇心を利用する

ここでソーシャルエンジニアは、マルウェアに感染したUSBフラッシュドライブをユーザーが拾う場所に落とします。拾った人は通常それを接続しますが、ドライブは自動的に起動するか、「従業員の給与」などの魅力的な名前のファイルを開くようにユーザーを誘い込みます。 Review.docx。

人間の貪欲さを利用する

ソーシャルエンジニアは、オンラインで簡単に稼げるという約束でユーザーを誘い込み、その後、フォームへの記入とクレジットカード情報による本人確認を求める。

ソーシャルエンジニアリング攻撃を防ぐには?

予防は個人の習慣から始まります。以下の習慣は、あらゆる種類のソーシャルエンジニアリング攻撃から身を守るのに役立ちます。

  • 見知らぬUSBドライブをコンピューターに接続しないでください。
  • 予期しないメールに記載されているリンクはクリックしないでください。アドレスを直接入力するか、保存済みのブックマークを使用してください。
  • 長くて固有のパスワードをパスワードマネージャーに保存してください。
  • 多要素認証を有効にし、SMSよりもアプリまたはハードウェアキーを優先する。
  • オンライン上の友情関係が、すぐに金銭や人脈を求める関係に発展する場合は注意が必要です。
  • オペレーティングシステムとすべてのアプリケーションを常に最新の状態に保ってください。
  • ディスク暗号化と画面ロックでデバイスを保護しましょう。
  • 信頼できるウイルス対策ソフトまたはエンドポイント保護ソフトをインストールしてください。
  • 定期的にデータをバックアップし、復元テストを行ってください。
  • 機密文書は廃棄するのではなく、シュレッダーにかけてください。
  • 信頼できないネットワークではVPNを使用してください。
  • 席を離れるときは必ずノートパソコンをロックしてください。
  • 不審な要求があった場合は、対応する前に、別の既知のチャネルを通じて確認してください。

ソーシャルエンジニアリング対策

個人の習慣は解決策の半分に過ぎない。それぞれのテクニックは予測可能な人間の偏見を操作するため、組織はそれぞれに対して対策を講じることができる。

技術 組織的対策
親近感を利用した悪用 利用者に対し、親しい間柄だからといってセキュリティチェックを怠らないよう指導してください。たとえ顔見知りの同僚であっても、制限区域や制限情報へのアクセス権限を証明するものとなります。
威圧的な状況 機密情報を聞き出そうとする圧力戦術を認識し、丁寧に拒否し、その後その出来事を報告するようユーザーに訓練する。
フィッシング詐欺 信頼できるサイトは、安全な接続を使用して データを暗号化する 本人確認を行ってください。アドレスバーを確認し、個人情報を要求するメールには決して返信しないでください。
共連れ 利用者には、自分の許可証を使って他人を絶対に入室させないよう指導する。全員が個別にIDカードで入室し、IDカードを持っていない訪問者には受付で確認する。
人間の好奇心 発見されたUSBメモリはすべてシステム管理者に渡してください。システム管理者は、それを本番環境のワークステーションではなく、隔離されたマシンでスキャンします。
人間の貪欲さ 従業員に、一攫千金を謳う詐欺を見抜くための研修を行い、それらを簡単に報告できる窓口を設ける。

パッチ適用はこの訓練を支えるものである。なぜなら、攻撃者はユーザーを説得して協力させることに失敗した場合でも、パッチが適用されていないソフトウェアに頼るしかないからだ。

ソーシャルエンジニアリング対策

よくあるご質問

ハッキングはソフトウェアや設定の脆弱性を悪用するが、ソーシャルエンジニアリングは人間の弱点を悪用する。実際の事件のほとんどは、この両方の要素が組み合わさったもので、誰かが巧みに誘導されて技術的な脆弱性を露呈させるような行動をとる。

偽装工作とは、監査人、宅配業者、新しい詐欺師など、作り話ではあるが信憑性のあるシナリオのことである。tractor ― 要求を正当化するために使用される。物語には十分な背景情報が盛り込まれているため、情報提供はごく当たり前のことのように感じられる。

ビッシングは音声通話を利用したソーシャルエンジニアリングであり、スミッシングはSMSやメッセージアプリを利用する。どちらも会話の場をメールからスミッシングに移すことで、ユーザーの監視が緩やかになり、フィルターによるチェックも少なくなる。

ビジネスメール詐欺は、企業の役員や取引先になりすまし、経理担当者に支払情報の変更や送金の承認を要求する手口です。一見すると通常の依頼に見えるため、被害額は高額になります。

生成モデルはあらゆる言語で流暢なメッセージを作成し、短い音声サンプルから音声を複製できるため、文法ミスはもはや不正行為の兆候とはならない。防御側は検証手順とAIによる異常検知でこれに対応する。

間接的に言えば、GitHub Copilotはメールログの解析、類似ドメインの検出、ダッシュボードの構築といったスクリプトの実行速度を向上させます。しかし、意図を判断することはできないため、最終的な判断は人間のレビューによって行われます。

デバイスの接続を解除し、クリーンなマシンから漏洩したパスワードを変更し、アクティブなセッションを無効にしてください。管理者が認証情報をリセットし、後続のアクセスがないか確認できるよう、インシデントを直ちに報告してください。

業界の情報漏洩報告によると、侵入に成功した事例のほとんどは、フィッシング、なりすまし、盗まれた認証情報といった人的要因によるものだとされています。そのため、セキュリティ意識向上トレーニングは、中核的なセキュリティ対策として位置づけられています。