【そーしゃるえんじにありんぐ】

ソーシャルエンジニアリング とは?

最終更新:
💡 信頼や焦りにつけ込み、情報や操作を引き出す攻撃

人の心理や信頼を利用し、情報の提供、不正な送金、危険な操作などをさせる攻撃手法。電話・メール・対面などを通じて行われる。

📌 このページのポイント
信頼や焦りを利用して行動させる 偽メール 危険なサイトへ 身分を偽る 情報を聞き出す 無断で入室 正規の人の後へ 焦らせる 確認せず操作へ 既知の連絡先で確認・相談 教育・手順・技術の対策を組み合わせる
情報の窃取だけでなく、送金や危険な操作をさせる攻撃もある。
ひよこ ひよこ
ソーシャルエンジニアリングって社会学の話?
ペンギン先生 ペンギン先生
セキュリティでは、人の心理や信頼を利用して情報を渡させたり、危険な操作をさせたりする攻撃のことだよ。人への働きかけを足がかりに、システムへの侵入につなげることもあるんだ。
ひよこ ひよこ
具体的にどんなことをするの?
ペンギン先生 ペンギン先生
たとえばIT担当者を装ってパスワードを聞き出す、偽メールで危険なサイトや添付ファイルへ誘導する、といった手口があるよ。正規の人の後について無断で入室する「テールゲーティング」も例の一つだね。
ひよこ ひよこ
そんなの騙されないでしょ?
ペンギン先生 ペンギン先生
知っている人や組織の名前を使ったり、「今すぐ対応しないと困る」と急がせたりするんだ。自分は大丈夫と決めつけず、依頼の内容と連絡先を確認することが大切だよ。
ひよこ ひよこ
対策はどうすればいいの?
ペンギン先生 ペンギン先生
急かされても一度立ち止まり、普段から知っている番号や公式サイトで確認しよう。届いたメールに書かれた番号へ連絡するだけでは、攻撃者に確認することになり得る。組織では相談・報告の手順も決めておくんだ。
ひよこ ひよこ
どれだけ訓練しても騙されることってあるの?
ペンギン先生 ペンギン先生
訓練だけで安全が保証されるわけではないよ。確認しやすい手順や教育に加え、メールのフィルター、アクセス制御、多要素認証などを組み合わせる。もし応じてしまったら、組織の窓口に報告して対応することも大切だよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ソーシャルエンジニアリング」って出てきたら「人の心理や信頼を利用して情報や操作を引き出す攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Social Engineering」 = 人の心理・信頼を利用する働きかけ
💬 セキュリティでは、人間関係や心理を利用して相手を行動させる攻撃を指すよ。

参考資料

← 用語集にもどる