企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策【第3回】
国内でも高額被害 「ビジネスメール詐欺」(BEC)を食い止めるための対策とは?(2/2 ページ)
BECの組織的対策
前述の通りBECでは、サイバー犯罪者は従業員に気付かれないように業務メールを盗み見て、なりすましメールを従業員に送ります。なりすましメールの件名や本文などの見た目は、通常の業務メールと何ら変わりません。仮に企業が技術的なセキュリティ対策を実践していたとしても、なりすましメールだと検知できない場合が想定できます。
技術的対策で業務メールの盗み見を防ぎ、なりすましメールを検知することは、BECの被害に遭わないようにするために必要です。その上で、以下の組織的対策を実施することが重要になります。
- 不正送金を防ぐ社内プロセスの整備
- 従業員に対する教育
不正送金を防ぐ社内プロセスの整備
BECを仕掛けるサイバー犯罪者は、最終的に標的企業の従業員をだまして不正送金をさせます。金融機関がこの不正送金を通常の送金として処理してしまうと、標的企業に高額な被害が発生します。
攻撃を受けた場合でも不正送金を阻止できるようにするために、企業は送金処理のプロセスや手順を整備し、社内ポリシーとして文書化して徹底することが重要です。ポリシーを徹底するには、例えば次のような仕組みを整備することが有効です。
- 一定額を超える送金処理の場合は、複数の役職での稟議(りんぎ)を通さないと承認されないようにする
- システムに登録済みの振込先にしか送金できないようにする
- 振込先の変更手続きは書面での通知や本人確認を必須とする
従業員に対する教育
BECでは経営幹部に限らず、企業内の全従業員が攻撃対象となり得ます。従業員に対する教育や注意喚起をして、BECというサイバー犯罪と、その手口に関する理解を深めることが必要です。従業員がセキュリティ意識を高め、適切な対処方法を習得すれば、不自然な形で経営幹部からの緊急の送金依頼メールを受信したり、取引先から急な支払先変更依頼メールを受信したりした場合でも、メールの内容が妥当かどうかを検討して判断できるようになります。整備した社内ポリシーを従業員に徹底させる上でも、従業員のセキュリティ教育は効果的です。
3回にわたって、BECの特徴や被害状況、手口、そして対策について解説してきました。トレンドマイクロの推計では、世界におけるBECの累計被害額は2017年末に90億ドルに達し、2018年も継続して拡大します。企業ではBECによる経済的な被害に遭わないよう、今回解説した技術的対策、組織的対策を実践することをお勧めします。
執筆者紹介
山外一徳(やまほか・かずのり) トレンドマイクロ コアテク・スレットマーケティンググループ
大学卒業後、官公庁の技術系職員としてセキュアなネットワークシステムの開発プロジェクトなどのセキュリティ業務に8年携わる。その後Webサービス企業でセキュリティソリューションの導入・運用、セキュリティオペレーションセンター(SOC)業務を経験。2015年にトレンドマイクロへ入社し、最新の脅威動向に関する情報をもとに法人向けに特化したマーケティング活動に従事。
Copyright © ITmedia, Inc. All Rights Reserved.
企業版振り込め詐欺「ビジネスメール詐欺」の脅威と対策
ソーシャルエンジニアリングやキーロガーなどの手段を駆使して通常の業務のやりとりを模倣し、不正に送金処理をさせる「ビジネスメール詐欺(BEC)」。海外を中心に被害が広がり、国内企業にも拡大する可能性がある。BECとはそもそも何なのか。企業にどのような被害をもたらすのか。具体的な対策はあるのか。詳しく解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー