仮想事例で学ぶ
「ビジネスメール詐欺」(BEC)の被害はこうして生まれる(2/2 ページ)
BECに対抗する方法
このような多国籍犯罪グループは、攻撃を仕掛ける要員の拡充に資金を費やしている。BECからどのように身を守ればよいのだろうか。
標的型攻撃の場合、企業の間ではセキュリティインテリジェンス(脅威情報)を防御に使用する動きが広がっている。米国政府(重要なインフラ用)と民間産業グループがインシデント情報共有・分析センター(ISAC)を設立したことも、こうした動きの一環だ。ただし、これらは犯罪の脅威ではなく、国民国家による脅威に対する標的型攻撃への防御に重点を置く。
BECに対して効果的な防御策を講じるのは、非常に難しい。すぐに使えるセキュリティインテリジェンスがないからだ。技術的な制御は運任せになる。フィルターを使えば、代理送信されたメールや、実在するドメインに似せた「ドッペルゲンガードメイン」から送信されたメールに、フラグを設定することはできる。
FBIは企業に対して、会社のものとは少し異なる内線番号が記載されていたり、返信アドレスと送信元アドレスが違ったりするメールに、フラグを設定するといったルールの策定を推奨している。色分けによって社内外のメールを区別することも有用だ。ただしBECメールが大規模に送信されることはほとんどないため、フィルターでは攻撃を見つけられない恐れがある。
メールは従業員に直接届くことが多い。そのため誰かがソーシャルエンジニアリングを受けて、請求書を受信してしまうことは避けられない。
BECと戦う鍵は「トレーニング」と「教育」だ。これらはBECによる被害を阻止する方法として効果がある。BECの標的にされるのは、ほぼ間違いなく電信送金を実行できる担当者だ。そのためトレーニングは、財務担当部長やCFOの他、従業員の上司がサポート/監督する必要がある。
最高情報セキュリティ責任者(CISO)は、そのリスクと攻撃経路を特定することと、経理チームにBECの背景を提供することが主な役割になる。セキュリティトレーニングでは、典型的なBECメールの危険性を示す兆候について、幹部と従業員に注意喚起すべきだ。攻撃を防ぐ方法についても、次のように警告する必要がある。
- 請求書を承認する唯一のソースとして、メールを位置付けないようにする。買掛金チームに対して、複数手順による認可プロセスの教育活動を推進する
- 買掛金の通常プロセスから外れた、急ぎの支払いを求める経営幹部レベルからのメール要請に用心する
- 支払いに関するメールに付属する請求書の、電信送金に関する詳細を確認する。送金先として規制が少ない国にある銀行が指定されている場合は、注意深く処理を進める。BECでは、こうした国の銀行が使われる傾向があるからだ
- BECについて経理チームをトレーニングする。請求書の確認に何らかの安全配慮を必要とするように買掛金プロセスを定める
ほとんどの企業では、発注と承認に関わるポリシーと手順を確立している。だが上級幹部に対しては、このような認証プロセスを割愛している企業が少なくない。BECを阻止するために、CISOはCFOや経理チーム、つまり簿記係、経理担当者、経理部長と協力する必要がある。それにより、メールのやりとりだけでは支払い要求を承認できないビジネスプロセスを確立する。
FBIは、音声または対面でのコミュニケーションによって、支払いを承認することを推奨している。ベンダーの支払先を変更する場合、二要素認証を使用することも勧めている。BECに関する意識向上のためのトレーニングを毎年受講するように、全ての幹部に義務付けるべきだ。それにより、サイバー攻撃の詐欺による脅威を常に念頭に置くようにする。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー