ソーシャルエンジニアリングとは何か?定義と種類
⚡ スマートサマリー
ソーシャルエンジニアリングとは、人々を操って機密情報を漏洩させたり、アクセス権を与えさせたりする技術であり、このページでは、そうした攻撃がどのように仕組まれるのか、攻撃者が好んで用いる手法、そしてそれらを阻止するための対策について説明します。

ソーシャルエンジニアリングとは
ソーシャルエンジニアリングとは、コンピューターシステムの利用者を操作して機密情報を引き出し、それを利用してシステムへの不正アクセスを行う手法である。この用語には、人間の親切心、貪欲さ、好奇心を利用して立ち入り禁止区域に侵入したり、利用者にバックドアソフトウェアをインストールさせたりする行為も含まれる。
攻撃者がログイン情報を聞き出すために用いる手口を知ることは、コンピュータシステムを保護する上で不可欠です。攻撃対象はサーバーではなく人間であるため、ファイアウォールだけではセキュリティ上の脆弱性を完全に解消することはできません。
この記事では、一般的なソーシャルエンジニアリングの手法と、それに対抗するセキュリティ対策について学びます。
ソーシャルエンジニアリングはどのように機能するのか?
ソーシャルエンジニアリング攻撃は、一定のサイクルで繰り返されます。下の図は、攻撃者がたどる5つの段階を示しています。
ここに、
- 情報を収集するこの最初の段階では、攻撃者は標的となる被害者についてできる限り多くの情報を収集します。情報は、企業のウェブサイト、公開されている書類、ソーシャルメディア、そしてユーザーとの何気ない会話などから得られます。
- 攻撃を計画する攻撃者は、攻撃の実行方法と最初に接触する相手を概説する。
- ツールを入手するこれらには、攻撃を実行する際に使用されたコンピュータプログラムや小道具が含まれます。
- 攻撃攻撃者は、標的システムの脆弱性を悪用し、通常は人に何らかの行動を起こさせることによって攻撃を実行します。
- 得た知識を活用する途中で入手したペットの名前や創設者の生年月日などの情報は、パスワード推測などの後の攻撃に利用される。
ソーシャル エンジニアリング攻撃の種類
社会工学の手法は様々な形をとる。以下の6つが、報告された事件の大部分を占めています。
親しみやすさの悪用
ユーザーは既に知っている人に対しては疑念を抱きにくいので、攻撃者はまず食事中、休憩時間、社交イベントなどで顔なじみになることに時間を費やすかもしれません。建物へのアクセスにコードやカードが必要な場合、顔なじみの人はドアを開けてもらえる可能性がはるかに高くなります。同様の親近感は、配偶者と出会った場所や学校の先生の名前など、何気ない質問に答えることを促します。これらはパスワード回復プロンプトで求められる回答であり、それによって攻撃者はアクセス権を得ることができます。 メールアカウント.
威圧的な状況
人々は、怒っているように見える人や攻撃的な態度をとる人を避ける。この手口を使う攻撃者は、激しい電話口論や共犯者との言い争いを装い、その後、ユーザーに情報を聞き出そうとする。多くのユーザーは、そのやり取りを終わらせるために、単純に答えてしまう。同様の手口は、セキュリティチェックポイントでスタッフが適切な確認を行うことを阻害する。
フィッシング詐欺
フィッシングは、巧妙な手口と欺瞞を用いて個人情報を入手する手法です。ソーシャルエンジニアは、ウェブメールやオンラインバンキングサイトなどの正規のサービスになりすまし、ユーザーにアカウント名とパスワードの確認を求めます。同様の手法で、カード番号、ワンタイムパスコード、その他の個人情報も盗み取られます。
共連れ
テールゲーティングとは、許可された利用者の後について制限区域のドアを通過する行為を指します。通常の礼儀として、利用者がドアを開け、ソーシャルエンジニアはバッジを提示せずに中に入ります。
人間の好奇心を利用する
ここでソーシャルエンジニアは、マルウェアに感染したUSBフラッシュドライブをユーザーが拾う場所に落とします。拾った人は通常それを接続しますが、ドライブは自動的に起動するか、「従業員の給与」などの魅力的な名前のファイルを開くようにユーザーを誘い込みます。 Review.docx。
人間の貪欲さを利用する
ソーシャルエンジニアは、オンラインで簡単に稼げるという約束でユーザーを誘い込み、その後、フォームへの記入とクレジットカード情報による本人確認を求める。
ソーシャルエンジニアリング攻撃を防ぐには?
予防は個人の習慣から始まります。以下の習慣は、あらゆる種類のソーシャルエンジニアリング攻撃から身を守るのに役立ちます。
- 見知らぬUSBドライブをコンピューターに接続しないでください。
- 予期しないメールに記載されているリンクはクリックしないでください。アドレスを直接入力するか、保存済みのブックマークを使用してください。
- 長くて固有のパスワードをパスワードマネージャーに保存してください。
- 多要素認証を有効にし、SMSよりもアプリまたはハードウェアキーを優先する。
- オンライン上の友情関係が、すぐに金銭や人脈を求める関係に発展する場合は注意が必要です。
- オペレーティングシステムとすべてのアプリケーションを常に最新の状態に保ってください。
- ディスク暗号化と画面ロックでデバイスを保護しましょう。
- 信頼できるウイルス対策ソフトまたはエンドポイント保護ソフトをインストールしてください。
- 定期的にデータをバックアップし、復元テストを行ってください。
- 機密文書は廃棄するのではなく、シュレッダーにかけてください。
- 信頼できないネットワークではVPNを使用してください。
- 席を離れるときは必ずノートパソコンをロックしてください。
- 不審な要求があった場合は、対応する前に、別の既知のチャネルを通じて確認してください。
ソーシャルエンジニアリング対策
個人の習慣は解決策の半分に過ぎない。それぞれのテクニックは予測可能な人間の偏見を操作するため、組織はそれぞれに対して対策を講じることができる。
| 技術 | 組織的対策 |
|---|---|
| 親近感を利用した悪用 | 利用者に対し、親しい間柄だからといってセキュリティチェックを怠らないよう指導してください。たとえ顔見知りの同僚であっても、制限区域や制限情報へのアクセス権限を証明するものとなります。 |
| 威圧的な状況 | 機密情報を聞き出そうとする圧力戦術を認識し、丁寧に拒否し、その後その出来事を報告するようユーザーに訓練する。 |
| フィッシング詐欺 | 信頼できるサイトは、安全な接続を使用して データを暗号化する 本人確認を行ってください。アドレスバーを確認し、個人情報を要求するメールには決して返信しないでください。 |
| 共連れ | 利用者には、自分の許可証を使って他人を絶対に入室させないよう指導する。全員が個別にIDカードで入室し、IDカードを持っていない訪問者には受付で確認する。 |
| 人間の好奇心 | 発見されたUSBメモリはすべてシステム管理者に渡してください。システム管理者は、それを本番環境のワークステーションではなく、隔離されたマシンでスキャンします。 |
| 人間の貪欲さ | 従業員に、一攫千金を謳う詐欺を見抜くための研修を行い、それらを簡単に報告できる窓口を設ける。 |
パッチ適用はこの訓練を支えるものである。なぜなら、攻撃者はユーザーを説得して協力させることに失敗した場合でも、パッチが適用されていないソフトウェアに頼るしかないからだ。


