2019年04月04日 05時00分 公開
特集/連載

「偽のフィッシングメール」の効果的な使い方ソーシャルエンジニアリング攻撃に備える

エンドユーザーによって引き起こされるセキュリティ脅威は、ソフトウェアでは防ぎきれない。本稿ではフィッシングやマルウェアなど、IT担当者が従業員に周知すべき脅威と、セキュリティ教育の方法について考える。

[John Powers,TechTarget]
photo

 IT部門の最も重要な役割の一つに、エンドユーザーのミスの防止と、自社のデータや資産のセキュリティ確保がある。最も深刻な脆弱(ぜいじゃく)性の一部はエンドユーザー自身によってもたらされる。

 メールフィルタリングやマルウェア対策、ファイアウォールは、セキュリティにとって重要な要素だ。ただしエンドユーザーが引き起こすセキュリティの問題全てが、ソフトウェアで解決できるわけではない。例えばエンドユーザーはクレデンシャル(ログイン資格情報)を誤って漏らす恐れがある。それはフィッシング攻撃を受けたことが原因かもしれないし、安全性が低いネットワークに接続したことが原因かもしれない。

 脅威の種類によっては、危険な行動を取らないようにするための従業員教育が最善の選択肢になる。IT担当者は、セキュリティに関して自社が抱える課題を特定し、エンドユーザー向けのセキュリティトレーニングをしなければならない。今回は、エンドユーザーのセキュリティを強化するのに効果的なトレーニング方法について説明する。

ソーシャルエンジニアリング攻撃とフィッシング

 ソーシャルエンジニアリング攻撃を仕掛ける攻撃者は、エンドユーザーの心理に働き掛け、セキュリティ対策を回避するよう仕向ける。これは恐らくIT担当者にとって、エンドユーザーのセキュリティを脅かす最も重要な問題だ。攻撃者は、メールやソーシャルメディアなどの経路を利用してエンドユーザーに接触する。

 フィッシング攻撃は、メールを使用するソーシャルエンジニアリング攻撃の一つだ。攻撃者はメールに記載したリンクから、エンドユーザーを違法なWebサイトに誘導し、ログイン情報を入力させたり、メールの添付ファイルをダウンロードしたりするように仕向ける。

 攻撃者は、特定のエンドユーザーに狙いを定めて、直接フィッシング攻撃を仕掛ける場合もある。攻撃の標的になるのは、だまされやすいエンドユーザーと、貴重なデータやリソースにアクセスできるエンドユーザーだ。幹部社員が大掛かりなソーシャルエンジニアリング攻撃の標的になるのは、こうした理由がある。

フィッシング攻撃の有効な教育方法

ITmedia マーケティング新着記事

news154.jpg

孫消費急減、女性のLINE利用増――ソニー生命「シニアの生活意識調査2020」
毎年恒例の「シニアの生活意識調査」。2020年のシニアの傾向はどうなっているでしょう。

news137.jpg

米大統領選を巡る「アプリ対決」のゆくえ 「Trump 2020」 vs. 「Vote Joe」と「TikTok」 vs. 「Triller」
米国では2020年月の大統領選挙を前に選挙戦がますます活発化しています。関連するアプリ...

news143.jpg

店舗の滞在時間が減少、「20分未満」が約1.5倍に――凸版印刷とONE COMPATHが5万人買い物調査
電子チラシ「Shufoo!」を利用する全国の男女5万人を対象に実施した買い物に関する意識調...