セキュリティ強化塾
「人材不足」は、情報セキュリティの10大脅威か?(2/4 ページ)
「ビジネスメール詐欺」が現場を襲う
第3位には、「ビジネスメール詐欺」(Business E-mail Compromise:BEC)がランクインした。前回も取り上げた通り、とうとう日本においても巨額な被害をもたらす事件が明るみに出ている。
ビジネスメール詐欺は、巧妙に細工をしたメールのやりとりを通じて企業の担当者を欺き、最終的には企業の資金振込タイミングをピンポイントで狙い、犯罪者が用意した口座に送金させるという詐欺だ。これまでは海外での被害例が多く報告されていたが、日本では2017年12月に日本航空が計3億8000万円もの被害を受けたことが明らかになり、注目が集まっている。
ではビジネスメール詐欺を、どのように防げばよいのだろうか。詐欺と聞けば、真っ先に思い浮かぶ対策は「だまされないように気を付ける」ということだろうか。だが、日本航空のような大企業ですら、まんまとだまされてしまった事実を踏まえると、気を付ける程度では、この攻撃を完全に防ぐことはできないと考えるべきだ。
例えば、トレンドマイクロの調査によれば、ビジネスメール詐欺で実際に送られるメール本文は緊急性をアピールするだけでなく、送信者の名前も所属も役職も間違えずに記載されている。なりすましを見抜く「唯一」のヒントになりそうなのは、差出人のメールアドレス欄となるが、ここもそれらしく偽装されている。通常の業務においてビジネス詐欺メールだと見抜くことは、どんなに訓練を積んだとしても100%の対策にはなり得ない。
なぜ、犯人は送信者の役職や、そもそもターゲット企業が「送金する」という事実を知っているのだろうか。実は、この詐欺に使われるメールの送信は、攻撃の「総仕上げ部分」であり、これが送付できている時点で攻撃はほとんど完了段階にある。故に企業は、そこに対して防御網をはるのではなく、もっと早い段階で敵を検知しなければならない。
ビジネスメール詐欺の最初の攻撃ステップは、企業内への「侵入」だとされている。企業の中にはメールサービスをGmailやOutlookなどのクラウドサービスに移行しているところもある。詐欺を行う者は、メールサービスの「ログイン画面」を狙い、そっくりに似せたフィッシングサイトを構築したり、標的端末のキー入力を盗むキーロガーに感染させたりして、メールの内容を盗み見る。これによる、送金タイミングや社内の組織構造を知るのだ。
ビジネスメール詐欺対策では、メールボックスを盗み見させないことが重要だ。キーロガー対策は、従来通りのマルウェア対策をしっかりと行うことだ。フィッシングサイトにだまされないためには、URLのレピュテーションを行うフィルタリングサービスを利用すべきだろう。そして、多額の資金を操作する可能性がある社員や経営者は、「メールログイン時の二要素認証利用」を徹底することだ。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
2
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
3
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
4
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
9
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
10
3億人分の情報漏えい事件から見えた、金銭では済まない代償とは
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー