メインコンテンツへスキップ
攻撃手法

ソーシャルエンジニアリング

Social Engineering

ソーシャルエンジニアリングとは技術的な脆弱性を一切使わず、人間の心理的弱点(信頼・権威・緊急性・恐怖・好奇心)を巧みに利用して機密情報を引き出したり不正行為を実行させたりする攻撃手法の総称です。IBMの調査ではサイバーインシデントの95%に人的要因が関与しており、最も防御が難しい攻撃ベクタの一つです。代表的な手法にはフィッシング(メール)・スミッシング(SMS)・ビッシング(電話)・プリテキスティング(偽の状況を作って信頼を得る)・テールゲーティング(物理的なセキュリティ区域への不正侵入)があります。AIディープフェイクの普及で経営幹部の声・映像を使った「CFOへの振込指示詐欺」が急増しており、電話やビデオ会議での指示であっても別経路でのコールバック・事前に取り決めた合言葉による確認が必要になっています。対策の柱は継続的なセキュリティ意識向上トレーニング・定期的なフィッシングシミュレーション・「不審だったらまず報告する」文化の醸成です。

IBMの調査ではセキュリティインシデントの95%に人的要因が関与しています。AIによる音声・映像のディープフェイク活用や、LLMで自然な文章を生成した標的型攻撃が2024年以降急増しています。技術的な防御が高度化するにつれ、攻撃者はより人間側を標的にするようになっています。

  • 代表的手法:フィッシング(メール)・ビッシング(電話)・スミッシング(SMS)・プリテキスティング
  • 権威・緊急性・希少性・社会的証明の4つの心理的トリガーを悪用する
  • 対策の柱:セキュリティ意識向上訓練・フィッシングシミュレーション・報告文化の醸成
  • ディープフェイク対策:別チャネルでの帯域外確認(コールバック等)が有効
← 用語集一覧に戻る
ESC