ITパスポート

ソーシャルエンジニアリング

ソフトウェアの欠陥や設定不備などの技術的な弱点ではなく、人の心理や行動のミスを利用して、機密情報やパスワードなどを不正に入手する手法です。

用語解説

ソーシャルエンジニアリングとは

ソーシャルエンジニアリングは、システムの脆弱性ではなく、人の心理や行動の隙を利用して、パスワードや個人情報などの重要情報を不正に入手しようとする攻撃手法です。

技術的な攻撃と異なり、会話、メール、電話、書類、現場での振る舞いなどを手段にします。

技術的な対策を強化していても、人がだまされて情報を渡すと情報漏えいにつながるため、情報セキュリティで重要な考え方とされます。

代表的な手口

手口 内容
なりすまし電話 管理者や上司などを名乗って電話し、パスワードや個人情報を聞き出します。
ショルダーハッキング 画面や手元を背後からのぞき見して、パスワードや暗証番号を盗みます。
トラッシング(スキャベンジング) 捨てられた書類や記録媒体から、機密情報を集めます。
ピギーバック(テールゲーティング) 入退室管理エリアで、正規の入室者に続いて一緒に入室します。
フィッシング 組織を装ったメールやWebサイトで、IDやパスワードを入力させて盗みます。
プリテキスティング もっともらしい口実を作り、相手から情報を提供させます。

対策の基本

  • 本人確認を徹底する(電話やメールだけで信用しない)

  • パスワードや認証コードは他人に伝えない(社内でも原則禁止)

  • 不審なメールやURL、添付ファイルを開かない

  • 重要書類はシュレッダー処理し、机上放置しない

  • 画面ロック、離席時の端末施錠を徹底する

  • 権限を最小化し、二要素認証を利用する

理解のポイント

  • 技術ではなく人が攻撃対象になる点が特徴です。
  • 信頼、同情、焦り、恐怖、権威への服従などを利用して、相手が情報を渡す行動を取りやすい状況を作る手口が多いです。
  • 電話、対面での声かけ、盗み見、書類や記憶媒体の持ち出しなど、技術を使わない手段で情報を得る場合が多いです。
  • 技術対策に加えて、手順の整備と教育、物理的な管理が重要になります。

発展知識

関連用語

用語 概要
ショルダーハッキング 背後から画面や手元をのぞき見て、パスワードなどを盗む手法です。
トラッシング 捨てられた書類や記録媒体から機密情報を収集する手法です。
フィッシング 偽のメールやWebサイトで利用者をだまし、IDやパスワードを盗む手法です。
ピギーバック 正規の入室者に続いて不正にセキュリティエリアへ侵入する手法です。
標的型攻撃 特定の組織や個人を狙って情報窃取などを行う攻撃の総称です。
情報セキュリティポリシー 組織が情報セキュリティ確保のために定める方針や規定の総称です。
セキュリティ教育 従業員の意識を高め、ルールを守れるようにするための研修や啓発活動です。