0Pricing
Cloud & IT Cert Prep · レッスン

物理的ソーシャルエンジニアリング:テールゲーティングとベイティング

テールゲーティング、ピギーバック、ベイティング(USBの放置)によって攻撃者が物理的なセキュリティを突破する方法と、それを防ぐ対策を学びます。

「物理的ソーシャルエンジニアリング:テールゲーティングとベイティング」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

攻撃者が正面玄関から侵入するとき

すべての攻撃がリモートで行われるわけではありません。物理的なソーシャルエンジニアリングでは、人を操り、物理的なセキュリティ対策を回避して、建物、サーバールーム、機密区域などへの不正アクセスを得ます。結果は深刻なものになり得ます。サーバーへ物理的にアクセスできる攻撃者は、ハードウェアキーロガーを取り付けたり、ドライブを盗んだり、不正なデバイスを内部ネットワークに接続したり、暗号化されていないバックアップテープを持ち出したりできます。物理セキュリティと論理セキュリティは併せて考える必要があります。データセンターのドアが施錠されていなければ、完璧なネットワーク防御も無意味になります。

テールゲーティングとピギーバッキング

テールゲーティングとは、許可を受けていない人物が、許可された従業員に気づかれないまま、施錠される前のセキュリティドアをその従業員に続いて通り抜けることです。攻撃者は、箱を抱えたり、制服を着たり、単に関係者らしく見せたりして、声をかけられないようにします。ピギーバッキングも似ていますが、許可された人物が相手を認識し、(誤って)同意している点が異なります。たとえば、従業員が、入館証の発行を待っている訪問者だと主張する人物のためにドアを開けておく場合です。どちらも技術的な攻撃を使わずに物理的なアクセス制御を回避します。マントラップを設置すれば、一度に一人だけが通過できるため、両方を防止できます。

# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
#   - Two interlocked doors: only one can open at a time
#   - Person enters chamber, first door closes, identity verified
#   - Only then does inner door unlock
#   - Prevents both tailgating and piggybacking

# Employee policy:
#   - Challenge anyone without visible badge
#   - Never hold door for unverified individuals
#   - Escort visitors at all times in secure areas

物理メディアを利用したベイティング

ベイティングは、標的が見つけそうな場所に悪意のある物理メディア(USBドライブ、CD、SDカードなど)を置き、人間の好奇心を悪用します。2016年の調査では、組織の駐車場に置かれたUSBドライブの48%が従業員によって接続されました。好奇心を高めるため、ドライブには「Q4給与」、「Project X機密」、「会社名」など、興味を引く名前が付けられていることがあります。接続すると、マルウェアが自動実行されたり、認証情報を盗み取る偽のアンケートが表示されたり、リモートアクセス型トロイの木馬がひそかにインストールされたりします。対策は、リムーバブルメディアに関する厳格なポリシーを定め、自動実行を無効にすることです。

# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
#   -> Windows Components -> AutoPlay Policies
#   -> Turn off AutoPlay: Enabled, All Drives

# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
#   -> System -> Removable Storage Access
#   -> Removable Disks: Deny read/write access

# Use USB port blockers (physical locks) in high-security areas

ダンプスター・ダイビング

ダンプスター・ダイビングとは、廃棄された資料(紙の文書、ハードドライブ、USBドライブ、ホワイトボード、付箋など)を探し、機密情報を入手する行為です。組織は、組織図、口座番号、ネットワーク構成図、ソースコードの印刷物、メモに書かれたパスワードなど、役に立つ情報を大量に廃棄しています。文書をシュレッダーにかけ、メディアを消磁または破壊すれば、このリスクを排除できます。セキュリティポリシーでは、あらゆる種類のメディアのデータ廃棄を対象にする必要があります。また、機密情報を含む物理文書はリサイクルではなく、破棄しなければならないことを従業員が理解しておく必要があります。

# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
#   P-3: Strip cut (insufficient for sensitive data)
#   P-4: Cross-cut 160mm2 max particle (recommended)
#   P-5: Cross-cut 30mm2 max particle (confidential)

# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methods

ショルダーサーフィン

ショルダーサーフィンとは、本人に気づかれないように他人の画面やキーボードを覗き見し、パスワード、PIN、機密文書などの機密情報を盗み取る行為です。空港ラウンジで他人の肩越しに覗き見るような対面での行為だけでなく、隠しカメラを使って行われることもあります。コーヒーショップ、空港、オープンプランのオフィスなど、人の往来が多い公共の場所では、ショルダーサーフィンのリスクが大きくなります。対策としては、視野角を狭めるプライバシーフィルターの使用、画面ロックポリシー(一定時間操作がないと自動的にロック)、PINを素早く入力して手でキーパッドを隠すこと、画面を人目につかない方向に配置することなどがあります。

# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
#   Computer Configuration -> Windows Settings ->
#   Security Settings -> Local Policies -> Security Options
#   'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entry

物理的攻撃におけるなりすまし

物理的なソーシャルエンジニアリングでは、立入制限区域にいることを正当化するため、権限者やサービス担当者になりすますことがよくあります。よく使われる人物像には、ITサポート技術者、空調・エレベーター保守作業員、防火検査員、配送担当者、ビル管理スタッフなどがあります。制服、クリップボード、工具バッグ、身分証バッジ(本物らしく見える偽物)などの小道具を使うと、なりすましの信ぴょう性は大幅に高まります。攻撃者は、所属しているように見え、自信や権威を感じさせる人物に対して、従業員が声をかけて確認しないことに期待しています。

セキュリティイベント中のソーシャルエンジニアリング

セキュリティインシデントは、ソーシャルエンジニアリングの特有の機会を生み出します。火災訓練や緊急事態の際には、従業員が急いで退出し、ドアを開いたままにすることがあり、テールゲーティングに理想的な隙が生まれます。大規模なIT障害の発生中は、助けを申し出る「サポートスタッフ」に対して、従業員が特に従順になる可能性があります。攻撃者は、組織の危機(合併、解雇、データ侵害)に関するニュースを監視し、組織が混乱していたり、ストレス下に置かれていたりするタイミングに合わせてソーシャルエンジニアリング攻撃を仕掛けます。緊急事態に見える状況であっても、セキュリティ手順は厳格に維持する必要があります。特に、その緊急事態自体が攻撃者によって引き起こされた可能性もあるためです。

ウォードライビングとサイト偵察

ウォードライビングとは、車や徒歩で地域を移動しながら無線ネットワークをスキャンする行為です。攻撃者は、ネットワーク名、セキュリティ設定、電波強度のパターンを記録します。この偵察によって、その後の攻撃に役立つ情報が得られます。たとえば、WEPで保護されたネットワークやオープンネットワークの特定、Evil Twin攻撃に使うSSID名の確認、不正なAPの位置特定などです。現代的な亜種には、ウォーウォーキングやウォーフライング(無線アダプターを搭載したドローン)があります。無線以外の物理的な偵察としては、計画された物理的侵入に先立ち、出入口、バッジのデザイン、サーバールームの位置、監視カメラの設置場所などを撮影することもあります。

# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attempts

クリアデスク・クリアスクリーンポリシー

クリアデスクポリシーでは、従業員が作業場所を離れる際に、たとえ短時間であっても、すべての機密資料を安全に保管することを求めます。文書は施錠できる引き出しに保管し、コンピューターの画面はロックし、ホワイトボードは消去し、リムーバブルメディアは安全に管理する必要があります。クリアスクリーンポリシーは、特に、使用していないワークステーションをロックすることに重点を置きます。これらのポリシーにより、通りすがりの人が機密文書を目にするといった機会を狙った情報窃取と、オフィスに侵入した攻撃者による標的型の物理偵察の両方を防止できます。定期的に予告なしの巡回を行い、遵守状況を監査します。

# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes

# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L

# Physical: use cable locks on laptops in shared spaces

警備員と来訪者管理

人間の警備員は、テールゲーティングやなりすましに対する最後の防御線です。効果的な来訪者管理には、予定されているすべての来訪者の事前登録、到着時の写真付き身分証明書の確認、利用時間を制限した専用の来訪者バッジの発行、安全区域内での常時従業員同伴の義務付けなどが含まれます。すべての訪問は入退館記録に記録する必要があります。請負業者やサードパーティーのベンダーには身元調査を実施し、業務に必要な特定の区域やシステムだけへのアクセスを許可します。作業完了時には、直ちにアクセス権を取り消す必要があります。

物理セキュリティ対策のテスト

物理セキュリティ対策は、レッドチーム演習や物理的なペネトレーションテストを通じて、定期的にテストする必要があります。物理ペネトレーションテスターは、テールゲーティング、なりすまし、ピッキング、RFIDリーダーの回避など、攻撃者が使うのと同じ手法で施設への侵入を試みます。テスト結果から、ポリシーで定められているほど従業員が来訪者に声をかけて確認していないことや、喫煙者によって側面の出口が開いたままになっていることなどが判明する場合があります。調査結果は、トレーニングの更新、ポリシーの改訂、物理的な対策の改善に活用します。組織全体のセキュリティ態勢を評価する際には、物理セキュリティのテストを決して省略しないでください。

クイックチェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認します。

レッスンのまとめ

このレッスンでは、次のことを学びました。テールゲーティングとピギーバッキングは、許可されたユーザーに続いて安全なドアを通過することで物理的なアクセスを得る手法であり、マン・トラップとチャレンジする文化によって防止できます。ベイティングは、悪意のあるUSBドライブなどのメディアで好奇心を悪用する手法であり、自動実行を無効にして許可されていないストレージデバイスをブロックすることで軽減できます。また、ダンプスター・ダイビングとショルダーサーフィンは、廃棄物や目視による観察から機密情報を抜き出す手法であり、シュレッダー、クリアデスクポリシー、プライバシーフィルターによって軽減できます。次は、セキュリティ意識向上トレーニングとフィッシング対策について学びます。

よくある質問

「物理的ソーシャルエンジニアリング:テールゲーティングとベイティング」レッスンは無料ですか?

はい。「物理的ソーシャルエンジニアリング:テールゲーティングとベイティング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「物理的ソーシャルエンジニアリング:テールゲーティングとベイティング」で何を学びますか?

テールゲーティング、ピギーバック、ベイティング(USBの放置)によって攻撃者が物理的なセキュリティを突破する方法と、それを防ぐ対策を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「物理的ソーシャルエンジニアリング:テールゲーティングとベイティング」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. フィッシング、スピアフィッシング、ホエーリング
  2. ビッシング、スミッシング、プリテキスティング
  3. 物理的ソーシャルエンジニアリング:テールゲーティングとベイティング
  4. セキュリティ意識向上トレーニングとフィッシング対策
← Cloud & IT Cert Prepに戻る