フィッシングとスピアフィッシング
実例を通じて、フィッシングメール、スピアフィッシング、スミッシング、ビッシングを見分けます。
「フィッシングとスピアフィッシング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
フィッシングとは
フィッシングとは、偽装したメール、メッセージ、ウェブサイトを使って標的をだまし、認証情報の開示、マルウェアのインストール、金銭の送金を行わせるソーシャルエンジニアリング攻撃です。
世界中のデータ侵害で、最も一般的な初期アクセスベクトルです。
フィッシングメールの構成
効果的なフィッシングメールには、次の要素が含まれます。
- 偽装された、または見間違えやすい送信者アドレス
- 緊急性の強調(「アカウントが停止されます」)
- 認証情報を窃取するサイトへ誘導する悪意のあるリンク
- 信頼されている組織のブランドやロゴ
- 通常のセキュリティ判断をすり抜ける要求
フィッシングの種類
フィッシングには次の種類があります。
- メールフィッシング — 多数の標的に送る大規模キャンペーンです
- スピアフィッシング — 特定の個人を対象とし、個別化された内容を使います
- ホエーリング — 役員(CEO、CFO)を標的にします
- ビッシング — 電話による音声フィッシングです
- スミッシング — SMSを利用したフィッシングです
スピアフィッシング
スピアフィッシングは、標的について調査した情報を利用して信頼性を高めます。攻撃者はLinkedIn、企業のウェブサイト、ソーシャルメディアから情報を集め、実在する同僚、プロジェクト、イベントに言及した個別化メッセージを作成します。
ビジネスメール詐欺(BEC)
BECは高度なスピアフィッシングの一種で、攻撃者は役員になりすまして不正な電信送金を承認させたり、機密データを開示させたりします。BEC攻撃により、世界中の組織が数十億ドルの損害を被っています。
フィッシングのインフラストラクチャ
攻撃者は次のものを利用します。
- 見間違えやすいドメイン(例:
paypa1.com、microsoft-verify.net) - レピュテーションフィルターを回避するために侵害した正規サーバー
- 最終的なアクセス先を隠すURL短縮サービスとリダイレクト
- ログインページを複製する認証情報窃取キット
フィッシングの兆候を見分ける
メールに見られる警告サイン:
- 送信者アドレスと表示名が一致しない
- 予期しない緊急性の強調や不自然な要求
- リンクにカーソルを合わせたとき、移動先が表示テキストと一致しない
- 一般的すぎる挨拶(「お客様へ」)
- 認証情報、支払い、機密データの要求
メール認証:SPF、DKIM、DMARC
スプーフィング対策の仕組み:
- SPF — ドメインのメール送信を許可するサーバーを指定します
- DKIM — ドメインから送信されたメールに暗号学的な署名を付けます
- DMARC — SPF/DKIMに失敗した場合の処理を定めるポリシーです(隔離/拒否)
DMARCを導入していない組織は簡単になりすまされます。
フィッシングのシミュレーションとトレーニング
組織は従業員の意識をテストし、攻撃を見抜けるようユーザーを訓練するため、フィッシングシミュレーションを実施します。模擬フィッシングリンクをクリックした従業員には追加のトレーニングが行われます。シミュレーションプログラムにより、時間の経過とともにクリック率が測定可能な形で低下します。
フィッシングへのインシデント対応
フィッシングメールが報告された場合:
- すべてのメールボックスで送信者とURLをブロックします
- すべての受信者を特定します
- 誰かがクリックしたか、認証情報を送信したかを確認します
- 侵害されたアカウントを直ちにリセットします
- 調査のためメールヘッダーを保存します
フィッシング対策の技術的制御
防御レイヤー:
- メールゲートウェイによるフィルタリング(添付ファイルをサンドボックスで検査します)
- DNSレピュテーションチェック
- ブラウザーのURLフィルタリングと警告ページ
- MFA — 認証情報を盗まれても被害を限定します
- フィッシング耐性のあるMFA(FIDO2/ハードウェアキー)
確認問題:フィッシング
同僚の名前と特定の社内プロジェクトに言及する標的型フィッシングメールは、何と呼ばれますか?
レッスンのまとめ
フィッシングは、偽装したメッセージを使って認証情報を盗んだり、マルウェアをインストールさせたりする、最も一般的な攻撃ベクトルです。スピアフィッシングは調査に基づいて攻撃を個別化します。SPF、DKIM、DMARCはメールのなりすましに対抗します。MFAとフィッシング耐性のある認証情報(FIDO2)により、フィッシングが成功しても被害を抑えられます。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「フィッシングとスピアフィッシング」レッスンは無料ですか?
はい。「フィッシングとスピアフィッシング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「フィッシングとスピアフィッシング」で何を学びますか?
実例を通じて、フィッシングメール、スピアフィッシング、スミッシング、ビッシングを見分けます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「フィッシングとスピアフィッシング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- フィッシングとスピアフィッシング
- マルウェア:ウイルス、ワーム、トロイの木馬、ランサムウェア
- 中間者攻撃
- サービス拒否攻撃とDDoS