セキュリティ最初の一歩
2018年、セキュリティの穴は「人」や「プロセス」にある(2/2 ページ)
JALが約3億8000万円をだまし取られた「ビジネスメール詐欺」の手口
2016年の年末、多くのセキュリティベンダーが「2017年に注意すべきは『ビジネスメール詐欺(Business Email Compromise:BEC)』」との予測を出していた。実際に世界では被害が拡大していたが、国内では「対岸の火事」と考えていた企業も多いのではないだろうか。2017年12月に日本航空(JAL)が約3億8000万円をだまし取られたことが報道されるまでは。
BECの手口は、通常の業務でやりとりされるメールを何らかの方法で入手し、なりすましメールで偽の送金指示を送る。JALの場合、海外の金融会社からリースしている旅客機のリース料について、支払先担当者からのメールを装って偽口座への振り込みを誘導された。JALによれば、取引先のメールアドレスと名前が一致していたことと、直前に届いた正規の請求書の「訂正」メールだったことで信じてしまったという。
また、報道によれば、訂正メールに添付されていた請求書PDFは、正規のものと同じフォーマットであり、担当者のサインも似せて書かれていたという。しかも、リース料の振り込みは3カ月ごとに行われる作業であったにもかかわらず、ドンピシャのタイミングで訂正メールをかぶせてきたのだ。
トレンドマイクロによれば、BECの種類は幾つかある。その中でも企業の最高責任者のメールをかたり、財務担当者に振り込み指示を行う「CEO詐欺メール」に注意したい。同社の調べによれば、2017年1~11月の間に国内法人では11件しか見つかっていないCEO詐欺メールだが、全世界で見れば8600件以上が確認されている。
トレンドマイクロでは2017年に発生したサイバー攻撃を踏まえ、「『システム』の脆弱性に加えて、リスク認識や業務・システムの運用プロセスの隙といった『人』や『プロセス』の脆弱性が要因となり多くの企業で被害が確認された」と総括する。今後も引き続きシステムを守ることは重要だが、従業員教育、組織体制や業務プロセスの見直しを行い、「人」や「プロセス」に潜むセキュリティの落とし穴をふさがなければならないだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Windowsを使い続けるのは正解か? 「Linux化」というモダナイズのもう一つの選択肢
-
2
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
3
スクエニ開発陣が「ドラゴンクエストX」の世界観を守るのに「Gemini」が必要だったワケ
-
4
ニンテンドーシステムズ開発者が明かす、通信「低遅延・安定運用」のコツ【事例集】
-
5
グループウェアの導入状況(2018年)/前編
-
6
Switch 2は「12人通話」でもなぜ軽い? 新機能「ゲームチャット」超低遅延の秘密
-
7
「新しいOutlook」って使ってる? 移行で変わるメール誤送信対策
-
8
スウェーデン発、AI議事録Klangが日本上陸 無料で文字起こし無制限
-
9
ランサムウェア対策の3ステップ AWSが提唱する「3-2-1-1-0」ルールとは
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー