【すぷーふぃんぐ】

スプーフィング とは?

最終更新:
💡 送信元や見た目を偽装し、信頼する相手になりすます

送信元のアドレスやWebサイトなどを偽装し、信頼される相手になりすます手法。メール、IP、DNSなどで対象と仕組みが異なり、対策も偽装される情報に合わせて選ぶ。

📌 このページのポイント
偽装される情報は、対象ごとに違うIP送信元アドレスメール送信者・ドメインDNS名前に対する応答Web正規サイトの見た目偽装仕組みに合わせて、対策を組み合わせる
代表的な偽装対象の分類。破線は分類のつながりで、通信の流れではありません。メール認証も、似た別ドメインなど全ての偽装を防ぐものではありません。
ひよこ ひよこ
スプーフィングって何を偽装するの?
ペンギン先生 ペンギン先生
送信元や身元を偽装することだよ。メールの送信者アドレス、パケットの送信元IP、DNSの応答、正規サイトに似せたWebページなどが例。正規の相手だと思わせて、信頼を悪用しようとするんだ
ひよこ ひよこ
フィッシングとは同じ?
ペンギン先生 ペンギン先生
フィッシングは、偽のメッセージやサイトなどで人をだまし、認証情報などを盗もうとする攻撃だよ。スプーフィングは、そのための偽装にも使われる。一方、IPの偽装を使うDDoSのように、情報を入力させる詐欺とは違う用途もあるんだ
ひよこ ひよこ
メールの送信者名を見れば、本物か分かる?
ペンギン先生 ペンギン先生
表示された名前やアドレスだけでは判断できないよ。SPF、DKIM、DMARCなどのメール認証は、ドメインのなりすまし対策になる。ただし、攻撃者が似た別ドメインを用意し、認証に通る設定をすることもできる。認証に成功したメールでも、内容が安全とは限らないんだ
ひよこ ひよこ
IPを偽装すると、どうなるの?
ペンギン先生 ペンギン先生
送信元IPを書き換えると、応答がそのアドレスへ届くことがある。被害者のIPを送信元にした要求を別のサーバーへ送り、応答を被害者に集中させる反射型のDDoSに悪用できるよ。正規の範囲に合わない送信元を、ネットワークの境界で検査する対策があるんだ
ひよこ ひよこ
一つ対策すれば、全部防げる?
ペンギン先生 ペンギン先生
偽装する情報によって対策が違うよ。メール認証、送信元IPの検査、偽サイトや不審な連絡の確認を組み合わせる。急な送金やログインを求められたら、そのメッセージ内のリンクに頼らず、既知の公式窓口で確認しよう
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「スプーフィング」って出てきたら「送信元や見た目を偽装して、信頼する相手になりすますこと」と思えばだいたいOK!
📖 おまけ:英語の意味
「Spoofing」 = なりすまし・偽装
💬 セキュリティでは、本当の送信元や身元とは違う情報を見せ、正規の相手だと思わせることを指すよ。何を偽装するかで、仕組みや対策が変わるんだ

参考資料

← 用語集にもどる