下手をすると裁判ざたに
ソーシャルエンジニアリングテストは慎重に
ソーシャルエンジニアリングテストは、具体的な目標を立てておかないと、争いの種になることはあってもセキュリティ強化のための実用的な提言にはつながらない。
侵入テストの担当者でも実際の攻撃者でも、その気になればほとんど失敗なく狙った標的をだまして秘密情報を公開させることができる。その情報がどれくらい役に立ち、入手がどれくらい難しいかは、その組織のセキュリティコントロール次第だ。ソーシャルエンジニアリングをセキュリティ評価項目に入れておかないと、会社のリスクを激増させかねない攻撃経路を無視していることになる。
計画は念入りに
ソーシャルエンジニアリングテストは簡単にエスカレートしてしまいがちだ。例えば、標的とする従業員と電話で話していて必要以上に追いつめてしまったり、フィッシング詐欺のテストであまりにもプライベートな質問をしたり、物理的なセキュリティ検査で立ち入り禁止区域に踏み込むなどがある。念入りに計画を立てることがプロジェクトの成功に欠かせないのはこのためだ。
テストの目的
目標を明確に定めることは、有意義なソーシャルエンジニアリングテストの必須条件となる。「重要情報を入手する」だけではあいまい過ぎ、非難されたり感情を傷つけたり、最悪訴訟問題を招く可能性もある。会社がセキュリティプログラムで定めたコントロールに目標を結び付けることを検討しよう。
例えば次のようなケースが考えられる。
- セキュリティ問題啓発のためのプレゼンで、フィッシング詐欺の見分け方について説明した後、フィッシングに見せかけて送ったメールのリンクを、標的とした従業員の何%がクリックするかをチェックする
- ヘルプデスクの研修として、パスワードを忘れたと言って電話してきたユーザーに伝えるリセット手順を解説した後、ログインできなくなった従業員を装ってヘルプデスクに電話し、担当者が研修で解説した手順に従っているかどうかをチェックする
- 入り口でカードをかざして会社のビルに入る際、見知らぬ人物をビルに入らせないよう従業員向けのセキュリティポリシーで規定した上で、従業員が開けたドアからわざと後に続いて入ろうとして、相手の反応をチェックする
こうした具体的な目標がなければ、ソーシャルエンジニアリングテストは争いの種になることはあっても、会社のセキュリティ強化のための実用的な提言にはつながらない。
筋書きの調査と設計
目標達成のための筋書きには創造性を働かせていい。テストは電子メール、電話、郵便、インスタントメッセージング(IM)、対人などが考えられる。会社の事業や専門用語、階級、構造が分かっていなければ調べる必要がある。
次に、攻撃側の身になってみて、以下のような心理的傾向に付け入ることを考える。
- 人は無料で何かを手に入れたいと思っている→「社内懸賞であなたが当選者に選ばれました。賞品を入手するにはここをクリックしてください」
- 人はトラブルに遭っている人に同情する→「わたしのパスワードをリセットしてください。タイムシートを締め切りまでに提出しないと上司に殺されます!」
- 人は恩に報いようとする→落とした書類を拾ってくれた相手のために、ドアを開けて待っていたくなる
筋書きで定めておくのは、対象とする個人やグループと、テストを行うタイミング、場所、説得の手口だ。法令、契約、ポリシー、社風に照らして調査する。うまくいかなかった場合の可能性も考え、撤退(テストの中止)と戦術拡大の手順を定めておく。
注意点
標的とされた相手が、だまされたことに対しどう反応するかも想定しておく。後々相手と一緒に仕事をしなければならない場合、好意が失われたつけが回ってくるかもしれない。これを恐れるあまり、電話や対面での実施を避けてメールを使った筋書きを選ぶという過ちを犯す傾向が強い。
筋書きについて上司や顧客から書面で承認を得ておかないと、トラブルに巻き込まれかねない。できればその上司の承認も取っておくことだ。コンサルタントの場合はプロジェクトを承認する前に弁護士に相談しておいた方が賢明だろう。
テスト実施と結果分析
テスト中はメモを取る。複数の相手とコミュニケーションしていると混乱しがちだ。特に、自分がテスト中のコントロールに影響を与える指標に注目する。これにはフィッシング詐欺を模したフォームで収集した情報の監視、電話での会話の記録、周辺の写真撮影などが含まれる。適切な指標が入手できれば、従来のような評価方法ではテストするのが難しい、人間中心のコントロールについて効果を測ることが可能になる。
本稿筆者のレニー・ゼルツァー氏は、ニューヨークに本社を置くSavvisのセキュリティコンサルティング責任者。また、SANS Instituteで講師として、マルウェアのリバースエンジニアリング講座を担当している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー