サイバー犯罪9분 で読む
ソーシャルエンジニアリング攻撃の類型と防御戦略
技術ではなく心理を狙うソーシャルエンジニアリング攻撃のさまざまな類型を分析し、効果的な防御方法を提示します。
이지스 시큐어 분석팀·2026년 2월 20일
ソーシャルエンジニアリングとは?
ソーシャルエンジニアリング(Social Engineering)とは、人間の心理的な脆弱性を利用して機密情報を得たり、特定の行動を誘導したりする非技術的なハッキング手法です。最も精巧なセキュリティシステムであっても、人間という脆弱性の前では無力化されることがあります。
主な攻撃の類型
1. フィッシング(Phishing)
メール、ショートメッセージ、メッセージを通じて信頼できる機関になりすまし、個人情報を窃取します。
最新トレンド:
- スピアフィッシング: 特定の個人を標的とした個別攻撃
- ビッシング(Vishing): 電話を通じたフィッシング
- スミッシング(Smishing): ショートメッセージを通じたフィッシング
2. プリテキスティング(Pretexting)
攻撃者が特定の役割になりすまし(技術サポートチーム、銀行員など)、信頼を構築した後に情報を要求します。
3. ベイティング(Baiting)
USBドライブや無料ソフトウェアなどの餌を利用して、マルウェアをインストールさせるよう誘導します。
4. クイド・プロ・クオ(Quid Pro Quo)
支援やサービスを提供すると持ちかけて接近し、その見返りに情報やアクセス権限を要求します。
5. テールゲーティング(Tailgating)
物理的なセキュリティを回避するため、正当な入場者の後ろについて入場します。
防御戦略
個人のレベル
- 疑う: 予期しない連絡には常に疑いを持ちます
- 検証する: 要求者の身元を独立したチャネルで確認します
- 共有の最小化: ソーシャルメディアでの個人情報の公開を制限します
- 教育: 最新の攻撃手口に関する継続的な学習
技術的なレベル
- メールのフィルタリングおよびスパム遮断
- 多要素認証(MFA)の有効化
- エンドポイントセキュリティソリューションの導入
- 定期的なセキュリティ監査
疑わしい接近やサイバー犯罪の被害が発生した場合は、イージスセキュアの専門家にご相談ください。