2008年05月28日 07時30分 UPDATE
特集/連載

下手をすると裁判ざたにソーシャルエンジニアリングテストは慎重に

ソーシャルエンジニアリングテストは、具体的な目標を立てておかないと、争いの種になることはあってもセキュリティ強化のための実用的な提言にはつながらない。

[Lenny Zeltser,TechTarget]

 侵入テストの担当者でも実際の攻撃者でも、その気になればほとんど失敗なく狙った標的をだまして秘密情報を公開させることができる。その情報がどれくらい役に立ち、入手がどれくらい難しいかは、その組織のセキュリティコントロール次第だ。ソーシャルエンジニアリングをセキュリティ評価項目に入れておかないと、会社のリスクを激増させかねない攻撃経路を無視していることになる。

計画は念入りに

 ソーシャルエンジニアリングテストは簡単にエスカレートしてしまいがちだ。例えば、標的とする従業員と電話で話していて必要以上に追いつめてしまったり、フィッシング詐欺のテストであまりにもプライベートな質問をしたり、物理的なセキュリティ検査で立ち入り禁止区域に踏み込むなどがある。念入りに計画を立てることがプロジェクトの成功に欠かせないのはこのためだ。

テストの目的

 目標を明確に定めることは、有意義なソーシャルエンジニアリングテストの必須条件となる。「重要情報を入手する」だけではあいまい過ぎ、非難されたり感情を傷つけたり、最悪訴訟問題を招く可能性もある。会社がセキュリティプログラムで定めたコントロールに目標を結び付けることを検討しよう。

 例えば次のようなケースが考えられる。

この記事を読んだ人にお薦めの関連記事

注目テーマ

ITmedia マーケティング新着記事

news144.jpg

オフライン広告の効果可視化とマーケターの働き方改革に向け、サイカとインテージが業務提携
サイカとインテージは業務提携を行い、オフライン広告の効果測定における汎用的な分析ソ...

news027.jpg

電通など3社、“人”基点でコンテンツマーケティングを高度化する「People Driven Content Marketing」を提供
電通と電通デジタル、サイバー・コミュニケーションズの電通グループ3社は、“人”基点で...

news014.jpg

スマホサイトのユーザビリティ 業種別1位は通信、企業別では?――トライベック・ストラテジー調査
トライベック・ストラテジーとトライベック・ブランド戦略研究所は、「スマートフォンユ...