増加するフィッシング詐欺:チームを守る方法
- Home
- ブログ
私はJoe、東京を拠点に12年以上、攻撃者の役を演じることと、その被害の後始末をすることの両方に携わってきたサイバーセキュリティの専門家です。ほとんどの侵害はどこから本当に始まるのかと問われれば、正直な答えは「人が、信頼した何かをクリックした瞬間」です。フィッシングはなくなってはいません。むしろ進化しています。今日のフィッシングは、あなたのCEOの顔を装い、印刷された請求書上のQRコードとして届き、あるいはロックアウトされた従業員を名乗ってヘルプデスクに電話をかけてきます。人の信頼にパッチを当てることはできませんが、だまされにくく、素早く報告できるチームを築くことはできます。私が組織のためにまさにそれをどう支援しているかを、以下にご紹介します。
-
現代のフィッシングの姿を知る
フィッシングはもはや、スペルミスだらけのメールでパスワードを尋ねてくるだけのものではありません。私が目にするのは、経営幹部になりすまして支払いを別口へ振り向けるビジネスメール詐欺(BEC)、誰かが「はい」を押すまで承認プロンプトを大量に送りつけるMFA疲労攻撃、悪意あるリンクをQRコードの中に隠してメールフィルターをすり抜ける「クイッシング」、そしてヘルプデスクを言葉巧みに突破するビッシングの電話などです。その全体像を知ることが、見抜くための第一歩です。
-
なぜ今なお通用するのかを理解する
フィッシングが成功するのは、機械ではなく人を標的にするからです。緊急性を作り出し(「支払いが延滞しています」)、権威を借り(「CEOが今すぐこれを必要としています」)、人の役に立ちたいという本能につけ込みます。時間に追われると、慎重なプロフェッショナルでさえクリックしてしまいます。私はチームに対し、こうした感情的なトリガーこそが本当の警告サインだと認識できるよう訓練します。なぜなら、そのコンマ数秒の「間(ま)」こそ、ほとんどの攻撃が崩れ去る瞬間だからです。
-
メール認証を強固に設定する
私が調査するなりすましメールのうち、驚くほど多くのものは、適切に設定されたメール認証によって遮断できたはずのものです。私はSPF、DKIM、DMARCが確実に設定・適用されているようにします。DMARCをreject(拒否)ポリシーへ移行し、あなたのドメインを騙るなりすましメッセージが、単に記録されるだけでなく実際に拒否されるようにするのです。派手さはありませんが、これによって攻撃の一つのカテゴリーそのものが静かに取り除かれます。
-
フィッシング耐性のあるMFAを導入する
MFAはすべてが同等というわけではありません。プッシュ通知やワンタイムコードは、フィッシングされたり、疲労攻撃で承認させられたりする可能性があります。私は重要なアカウントを、フィッシング耐性のあるMFA、すなわちFIDO2キーやパスキーへと移行します。これらは偽のログインページに渡しようがないものです。たとえ誰かがそっくりに作られた偽サイトにパスワードを入力してしまっても、攻撃者は依然として侵入できません。
-
現実的な訓練を継続的に実施する
年に一度のスライド講習では、行動は変わりません。私は攻撃者が実際に送ってくるものを反映した、現実的で多様なフィッシング訓練を実施します。しかもそれを、罰するためではなく学ばせるために用います。ミスの直後に行う短くタイムリーな指導は、年に一度のテストよりもはるかに身につきますし、警戒心を本能へと変えるのは、まさにこの繰り返しなのです。
-
責めない報告文化を築く
私が企業に提供できる最も価値のある対策は、ミスをただちに報告してくれる従業員の存在です。それは、報告が簡単で、かつ安全なときにしか起こりません。私はワンクリックの報告ボタンと、厳格な「責めない(ノーブレーム)」ポリシーの導入を強く勧めます。なぜなら、処罰を恐れる従業員はクリックしたことを隠してしまい、隠されたクリックこそが、小さなインシデントを重大な侵害へと変えてしまうからです。
-
誰かがクリックしたら迅速に対応する
いずれ誰かがクリックしてしまうものと想定し、それに備えて計画を立てます。私はシンプルなプレイブックを用意します。影響を受けた認証情報のリセット、アクティブなセッションの無効化、攻撃者が仕掛けたかもしれない不正な受信ルールやメール転送設定の確認、そして後続の不審な活動の追跡です。数分のうちに検知して封じ込められたクリックは「笑い話」で済みますが、数週間後に発覚したクリックは「危機」になります。
コメント(5件)
-
helpdesk_lead_omar 2日前 返信ビッシングの観点は過小評価されています。先月、うちのヘルプデスクは非常に説得力のある電話に対して、危うくアカウントをリセットしてしまうところでした。今では本人確認のスクリプトを用意しています。
-
パスワードリセットに本人確認の手順を加えるのは、最初は形式的で面倒に感じました。しかし数週間のうちに、実際の攻撃を1件食い止めることができました。
-
-
責めない報告というお話には共感しました。クリックを罰するのをやめたところ、報告件数が増え、対応時間が劇的に短縮されました。
-
まさに私たちも同じ経験をしました。現実的な訓練に加え、辱めるのではなく指導する方針にしたことで、チーム全体の意識が変わりました。
-
-
請求書の変更を装ったBECで、危うくやられるところでした。今では、支払い情報の更新にはすべて、別経路(アウトオブバンド)での本人確認を必須にしています。もっと早くやっておけばよかったです。