セキュリティ強化塾
「人材不足」は、情報セキュリティの10大脅威か?(2/4 ページ)
「ビジネスメール詐欺」が現場を襲う
第3位には、「ビジネスメール詐欺」(Business E-mail Compromise:BEC)がランクインした。前回も取り上げた通り、とうとう日本においても巨額な被害をもたらす事件が明るみに出ている。
ビジネスメール詐欺は、巧妙に細工をしたメールのやりとりを通じて企業の担当者を欺き、最終的には企業の資金振込タイミングをピンポイントで狙い、犯罪者が用意した口座に送金させるという詐欺だ。これまでは海外での被害例が多く報告されていたが、日本では2017年12月に日本航空が計3億8000万円もの被害を受けたことが明らかになり、注目が集まっている。
ではビジネスメール詐欺を、どのように防げばよいのだろうか。詐欺と聞けば、真っ先に思い浮かぶ対策は「だまされないように気を付ける」ということだろうか。だが、日本航空のような大企業ですら、まんまとだまされてしまった事実を踏まえると、気を付ける程度では、この攻撃を完全に防ぐことはできないと考えるべきだ。
例えば、トレンドマイクロの調査によれば、ビジネスメール詐欺で実際に送られるメール本文は緊急性をアピールするだけでなく、送信者の名前も所属も役職も間違えずに記載されている。なりすましを見抜く「唯一」のヒントになりそうなのは、差出人のメールアドレス欄となるが、ここもそれらしく偽装されている。通常の業務においてビジネス詐欺メールだと見抜くことは、どんなに訓練を積んだとしても100%の対策にはなり得ない。
なぜ、犯人は送信者の役職や、そもそもターゲット企業が「送金する」という事実を知っているのだろうか。実は、この詐欺に使われるメールの送信は、攻撃の「総仕上げ部分」であり、これが送付できている時点で攻撃はほとんど完了段階にある。故に企業は、そこに対して防御網をはるのではなく、もっと早い段階で敵を検知しなければならない。
ビジネスメール詐欺の最初の攻撃ステップは、企業内への「侵入」だとされている。企業の中にはメールサービスをGmailやOutlookなどのクラウドサービスに移行しているところもある。詐欺を行う者は、メールサービスの「ログイン画面」を狙い、そっくりに似せたフィッシングサイトを構築したり、標的端末のキー入力を盗むキーロガーに感染させたりして、メールの内容を盗み見る。これによる、送金タイミングや社内の組織構造を知るのだ。
ビジネスメール詐欺対策では、メールボックスを盗み見させないことが重要だ。キーロガー対策は、従来通りのマルウェア対策をしっかりと行うことだ。フィッシングサイトにだまされないためには、URLのレピュテーションを行うフィルタリングサービスを利用すべきだろう。そして、多額の資金を操作する可能性がある社員や経営者は、「メールログイン時の二要素認証利用」を徹底することだ。
Copyright © ITmedia, Inc. All Rights Reserved.
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
ソニー子会社、M365環境にあえて「Gemini」を導入 システムを競合させない工夫とは
-
2
SOAPはRESTに負けたのか? 「古いAPI」を残すか見直すか
-
3
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
4
「AIコーディングで高速開発」が、なぜ企業の弱点に? 開発部門のAIとの付き合い方
-
5
取手市、生成AIを「使わなくてもいいよ」でまさかの定着成功 その以外な効果とは
-
6
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
7
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
8
現役情シスに聞いた「忙しすぎる理由」 やりたいけど手が回らない仕事とは? 228人調査
-
9
ゼロから分かる「Claude」の教科書 ChatGPTと比べて分かった強みとは?
-
10
「AIを入れたのに、仕事が変わらない」 企業が見落としている"使い方"
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー