セキュリティ強化塾
ビジネス詐欺メール(BEC)の手口(3/3 ページ)
ビジネスメール詐欺の対策は?
では、BECへの対策として考えなければならないのは何か。残念ながら、「人」という脆弱性を突く攻撃である以上、ITの仕組みだけでは守れない。システムと人、両面での対策が必須だ。
まずは、システム側の対策から考えよう。攻撃の最初のステップは「偵察」である。これを食い止め、内部情報を探らせないことが最初の対策となる。幸いなことに、これは既存のマルウェア対策や標的型攻撃対策と同様で、社内のエンドポイントにID/パスワードを盗むようなマルウェア「キーロガー」が仕込まれないようにすることや、メールのログイン画面を模した「フィッシング」への対策が、これまで以上に重要になる。
特に、業務で使うメールをG SuiteやOffice 365などのクラウドサービスに切り替えているのであれば、入出金に関わる作業を行う従業員だけでもワンタイムパスワードなどを利用した「多要素認証」を取り入れたい。万が一、パスワードが流出した場合でも、ある程度の強度でメールを守ることが可能になる。今後、BECを検出できる迷惑メールフィルターも登場すると思われるが、今すぐにできることとして、まずはアカウントを守ることを考えたい。
次に「人」への対策だが、BECの最終ステップは「振り込み処理を乗っ取ること」である以上、このプロセスを見直し、教育を実施することが重要だ。特に振込処理を行う際の社内ポリシーや承認プロセスを再整理し、関係する従業員にしっかりと周知したい。例えば、急に振込先の変更が行われた時には、メールの文面だけで承諾するのではなく、実際に先方の担当者に電話などで確認するといった作業を追加する必要があるかもしれない。
最後に、何よりも重要な対策は、従業員全員が「ビジネスメール詐欺の存在を知ること」だ。実際に入出金に関わる部門だけでなく、送金を依頼する側となる従業員にも啓発を行うことで、「人」という脆弱性は少なくなっていく。そして、可能であれば多要素認証は業務でメールを使う可能性がある従業員全員に導入すべきだ。
大企業ですらだまされたという事例を踏まえ、「いつ自社がターゲットにされるか分からない」と身構え、少しでも不審なポイントがあれば適切な部署に報告するという体制作りを忘れないようにしたい。もしも、そのような報告先が不明になっているのであれば、真っ先に取り組むべきはこれだろう。
BECは攻撃者視点に立てば「とても効率よく」数億円、数十億円をだまし取れる手法だ。それ故に、多くの企業が2018年にはしっかりと対策を構築しなければならないサイバー攻撃になるだろう。守る側にとっては、IT、人、組織といった全ての対策をバランスよく行う必要があり、セキュリティ対策への本気度も明らかになってしまうものだ。被害を想定した対策をしっかりと実施したい。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
2
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
3
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
4
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
9
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
10
3億人分の情報漏えい事件から見えた、金銭では済まない代償とは
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー