AEGIS
サイバー犯罪9분 で読む

ソーシャルエンジニアリング攻撃の類型と防御戦略

技術ではなく心理を狙うソーシャルエンジニアリング攻撃のさまざまな類型を分析し、効果的な防御方法を提示します。

이지스 시큐어 분석팀·2026년 2월 20일

ソーシャルエンジニアリングとは?

ソーシャルエンジニアリング(Social Engineering)とは、人間の心理的な脆弱性を利用して機密情報を得たり、特定の行動を誘導したりする非技術的なハッキング手法です。最も精巧なセキュリティシステムであっても、人間という脆弱性の前では無力化されることがあります。

主な攻撃の類型

1. フィッシング(Phishing)

メール、ショートメッセージ、メッセージを通じて信頼できる機関になりすまし、個人情報を窃取します。

最新トレンド:

  • スピアフィッシング: 特定の個人を標的とした個別攻撃
  • ビッシング(Vishing): 電話を通じたフィッシング
  • スミッシング(Smishing): ショートメッセージを通じたフィッシング

2. プリテキスティング(Pretexting)

攻撃者が特定の役割になりすまし(技術サポートチーム、銀行員など)、信頼を構築した後に情報を要求します。

3. ベイティング(Baiting)

USBドライブや無料ソフトウェアなどの餌を利用して、マルウェアをインストールさせるよう誘導します。

4. クイド・プロ・クオ(Quid Pro Quo)

支援やサービスを提供すると持ちかけて接近し、その見返りに情報やアクセス権限を要求します。

5. テールゲーティング(Tailgating)

物理的なセキュリティを回避するため、正当な入場者の後ろについて入場します。

防御戦略

個人のレベル

  1. 疑う: 予期しない連絡には常に疑いを持ちます
  2. 検証する: 要求者の身元を独立したチャネルで確認します
  3. 共有の最小化: ソーシャルメディアでの個人情報の公開を制限します
  4. 教育: 最新の攻撃手口に関する継続的な学習

技術的なレベル

  • メールのフィルタリングおよびスパム遮断
  • 多要素認証(MFA)の有効化
  • エンドポイントセキュリティソリューションの導入
  • 定期的なセキュリティ監査

疑わしい接近やサイバー犯罪の被害が発生した場合は、イージスセキュアの専門家にご相談ください。