ソーシャルエンジニアリングとフィッシング
機械ではなく人を狙う攻撃を見分けます。
「ソーシャルエンジニアリングとフィッシング」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
人を狙ったハッキング
ソーシャルエンジニアリング攻撃は、テクノロジーではなく人を狙います。ファイアウォールを突破する代わりに、攻撃者は信頼、恐怖、好奇心、親切心などにつけ込み、情報、アクセス権、金銭を渡すよう人をだまします。
これは侵入する最も簡単な方法であることがよくあります。パスワードを破るより、誰かを説得してそのまま渡してもらうほうが簡単だからです。人はセキュリティにおける最も弱い部分になりがちです。
フィッシング
フィッシングは、最も一般的なソーシャルエンジニアリング攻撃です。信頼できる送信元から届いたように見せかけた不正なメールやメッセージを送り、悪意のあるリンクをクリックさせたり、感染した添付ファイルを開かせたり、偽サイトに認証情報を入力させたりします。
フィッシングメールは、銀行やIT部門を装い、急いで行動させることで考える時間を奪うことがあります。多くの人に一斉送信して広く狙う攻撃です。
スピアフィッシングとホエーリング
標的を絞った亜種は、さらに危険です。スピアフィッシングは、特定の人物に関する情報を使ってメッセージを個別化するため、はるかに説得力が増します。ホエーリングは、CEOなどの重要な役職にある幹部を狙います。
これらのメッセージは個別化され、十分に調査されているため、一般的なフィッシングより見抜くのが難しく、大規模な一斉攻撃が失敗する場合でも成功することがあります。
ビッシングとスミッシング
フィッシングはメールだけではありません。ビッシング(音声フィッシング)は電話を使い、偽のサポート担当者などがパスワードを聞き出します。スミッシング(SMSフィッシング)は、悪意のあるリンクを含むテキストメッセージを使います。
攻撃者が複数の通信手段を使うのは、疑わしいメールを警戒する人でも、電話にはすぐ応答したり、特に緊急に見えるテキストメッセージのリンクをタップしたりすることがあるためです。
Pretextingとなりすまし
Pretextingは、情報を聞き出すためにもっともらしい状況を作り出す手口です。たとえば、問題を解決するためにログイン情報の確認が必要だと言って、ITサポート担当者になりすます攻撃者などが該当します。Impersonationは、対面または遠隔で、信頼されている人物になりすますことです。
作り上げた状況によって被害者の警戒心が下がり、普段なら疑問を持つような要求にも応じさせられてしまいます。
物理的な手口
ソーシャルエンジニアリングには、物理的な手口もあります。Tailgating(piggybackingとも呼ばれます)は、認証を行わずに、許可された人物の後について安全なドアを通り抜けることです。Shoulder surfingは、誰かがパスワードやPINを入力する様子をのぞき見ることです。
Dumpster divingは、廃棄された書類やデバイスから機密情報を回収する行為です。これらは、セキュリティにはコンピューターだけでなく、物理的な環境への注意も含まれることを示しています。
BaitingとQuid pro quo
Baitingは、魅力的なものを餌として見せる手口です。たとえば、駐車場に「Payroll」とラベルを付けたUSBドライブを置き、好奇心を持った人が接続して端末にマルウェアを感染させることを狙います。
Quid pro quoは、情報やアクセスと引き換えに利益を提供します。たとえば、偽のテクニカルサポートが、リモートアクセスを許可すれば支援すると約束するケースです。どちらも、利益を得たい、または助けを得たいという人の心理を悪用します。
なぜ効果があるのか
ソーシャルエンジニアリングは、心理を悪用することで成功します。そこには、authority(権限があるように見える人には従う)、urgency(プレッシャーがかかると急いで行動する)、fear、trust、helpfulnessなどが関係します。
こうしたきっかけに気づくことが、最初の防御になります。メッセージによってすぐに行動するよう迫られたり、通常の手順を省略するよう求められたりした場合は、そのプレッシャー自体が警告サインです。いったん立ち止まって確認してください。
攻撃から身を守る
最も効果的な防御は、人と手順に関するものです。
- Security awareness trainingによって、ユーザーが攻撃を見分けられるようにします。
- 要求に対応する前に既知の電話番号へ折り返すなどのVerification proceduresを設けます。
- Multi-factor authenticationを導入し、盗まれたパスワードだけではアクセスできないようにします。
- 不審な要求への疑問を、罰するのではなく推奨する文化を作ります。
フィッシングを見抜く
警告サインには、予期しない緊急性、一般的すぎるあいさつ、スペルや文法の誤り、不一致または不自然な送信者アドレス、表示されたテキストと実際の移動先が異なるリンク、認証情報や支払いを求める要求などがあります。
クリックする前にリンクへカーソルを合わせて実際のURLを確認し、通常とは異なる要求は別の連絡手段で検証すれば、ほとんどのフィッシング攻撃を未然に防げます。
まとめ
Social engineeringは、マシンではなく人を攻撃します。その手口には、phishing(spear phishing、whaling、vishing、smishingを含む)、pretexting、baiting、tailgatingなどがあります。攻撃者は権威、緊急性、恐怖、信頼を悪用します。防御の中心となるのは、awareness training、検証手順、multi-factor authenticationといった人に関する対策です。
確認テスト
ソーシャルエンジニアリングに関する知識を確認しましょう。
振り返り
Social engineeringは、テクノロジーではなく人を操ります。Phishingとその派生手法(spear phishing、whaling、vishing、smishing)、さらにpretexting、baiting、tailgatingは、権威、緊急性、信頼を悪用します。防御となるのは、awareness training、検証手順、multi-factor authenticationです。
よくある質問
「ソーシャルエンジニアリングとフィッシング」レッスンは無料ですか?
はい。「ソーシャルエンジニアリングとフィッシング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「ソーシャルエンジニアリングとフィッシング」で何を学びますか?
機械ではなく人を狙う攻撃を見分けます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ソーシャルエンジニアリングとフィッシング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- なりすましとオンパス攻撃
- サービス拒否攻撃
- ソーシャルエンジニアリングとフィッシング
- 実践的な緩和策を構築する