シカラボ

ソーシャルエンジニアリングとは|技術を使わない攻撃の手口と対策

シカラボ編集部
ソーシャルエンジニアリングとは|技術を使わない攻撃の手口と対策

「サーバに障害が出ていて、至急パスワードを確認したいんです」——電話口の相手は、ひどく慌てています。急かされて、つい答えてしまう。ここまでに使われた技術は、ひとつもありません。それでも情報は外に出ていきました。これがソーシャルエンジニアリングです。

ソーシャルエンジニアリングとは

IPAは、こう定義しています。

ネットワークの技術やコンピュータ技術を用いずに、人間の心理や社会の盲点を突いて、パスワードなどの機密情報を入手する方法。

(出典:IPA「情報漏えい対策のしおり」)

過去問でも、同じ考え方で問われています。

緊急事態を装って組織内部の人間からパスワードや機密情報を入手する不正な行為は、どれに分類されるか。

(出典:情報セキュリティマネジメント試験 平成28年秋期 問25)

正解は「ソーシャルエンジニアリング」です。技術ではなく、人と仕組みのすきを突く——ここを軸に押さえておきましょう。シラバス上も、セキュリティ分野の「脅威」に位置づけられています。

IPAが挙げる3つの手口

同じ資料に、具体例が3つ挙げられています。

言葉巧みにパスワードを聞き出す、廃棄物から重要な情報を読み取る、社員になりすまして盗み見や盗み聞きをする、など。

(出典:IPA「情報漏えい対策のしおり」)

言葉巧みに聞き出す、廃棄物から読み取る、なりすまして盗み見や盗み聞きをする、という3つの手口を並べた図。いずれも技術ではなく人と仕組みのすきを突いていることを示している

1つ目は、人から引き出すやり方です。たとえば「サーバに障害が出ていて、至急パスワードを確認したい」と急かされると、確認の手順を飛ばしてしまう人が出てきます。攻撃者が使っているのは、急いでいる状況では手順が省かれやすいという性質です。

2つ目は、捨てられたものから読み取るやり方です。ここでは誰も情報を渡していません。「捨てたものはもう守らなくていい」という思い込みが盲点です。

3つ目は、なりすまして盗み見・盗み聞きをするやり方です。「盗み見」もシラバスの「脅威」に載っています。

3つに共通するのは、ネットワークやコンピュータの技術を使っていないことだと押さえておきましょう。3つ目のように、怪しまれない立場を先に作ってから近づく形もあります。

見分け方は「技術を使っているか」

迷ったら、IPAの定義に戻ります。**その手口は、ネットワークやコンピュータの技術を使っているか。**使っているなら、ソーシャルエンジニアリングではなく別の手口です。

**ただし境界には注意してください。フィッシングのように、人をだます要素と技術を組み合わせた攻撃もあります。IPAの定義は「技術を用いずに」であり、シラバスでもフィッシングは「サイバー攻撃手法」、ソーシャルエンジニアリングは「脅威」**として別々に並んでいます。試験ではこの区別に従うのが安全です。

対策は、人・物理・技術を組み合わせる

技術的な対策だけでは、電話で聞き出される場面や廃棄物を持ち去られる場面は防げません。かといって教育だけでも足りません。3種類を組み合わせるのが基本です。

種類対策の例
人的本人確認の手順を決めておく(いったん切って登録済みの番号にかけ直す)/パスワードは誰に対しても口頭で伝えないと決める/教育
物理的クリアデスク・クリアスクリーン/入退室管理/機密書類の適切な廃棄
技術的メールやWebのリンク・添付ファイルの検査/端末の保護

機密情報を含む書類は、組織の廃棄ルールに従ってシュレッダーや溶解処理などで処分します。すべての書類を一律に、ではありません。

クリアデスク・クリアスクリーンは、シラバスに「物理的セキュリティ対策」として載っている用語です。**クリアデスクは、書類や記録媒体を机の上に放置しないこと。クリアスクリーンは、離席するときに画面をロックすること。**2つを分けて覚えておきましょう。

試験ではこう出る

まずは手口を見分ける形からどうぞ。

腕試し問題

出典:情報セキュリティマネジメント試験 平成29年春期 問21

ソーシャルエンジニアリングに該当するものはどれか。

解答と解説

解説(解答せずに開けます)

正解はです。

正答の理由

ネットワークやコンピュータの技術を使わずに、廃棄物から情報を得ている点がソーシャルエンジニアリングです。IPAの例「廃棄物から重要な情報を読み取る」にあたります。清掃員を装うのは、怪しまれずに近づく準備です。

誤答の解説

  • ❌ イ「キー入力を記録するソフトウェア」→ キーロガー。ソフトウェアが窃取しています
  • ❌ ウ「辞書を用意してプログラムで解読」→ 辞書攻撃。辞書に登録した単語や人名を順に試す手口です
  • ❌ エ「対応リストを用いて自動的かつ連続的にログイン」→ パスワードリスト攻撃

技術を使う側の3つを並べると、線引きがはっきりします。

選択肢手口技術を使うか
キー入力を記録するソフトウェアを動作させるキーロガー使う
辞書を用意してプログラムでパスワードを解読する辞書攻撃使う
対応リストを用いてログインを自動的に試みるパスワードリスト攻撃使う
左側にキーロガー・辞書攻撃・パスワードリスト攻撃を並べ、右側にソーシャルエンジニアリングを人のアイコンで示した対比図。境界線はコンピュータの技術を使っているかどうかであることを表している

ポイント

  • 誤答3つはすべて、選択肢の中に「ソフトウェア」か「プログラム」と書かれている
  • 辞書攻撃と総当たり(ブルートフォース)攻撃は別の手口。シラバスでも別々に並んでいます。辞書は単語を試し、総当たりは文字の組合せを網羅的に試します

もう1問、紛らわしい語との区別を確認しておきましょう。

腕試し問題

出典:情報セキュリティマネジメント試験 平成30年秋期 問16

業務への利用には、会社の情報システム部門の許可が本来は必要であるのに、その許可を得ずに勝手に利用されるデバイスやクラウドサービス、ソフトウェアを指す用語はどれか。

解答と解説

解説(解答せずに開けます)

正解はです。

正答の理由

会社の許可を得ずに勝手に使われるデバイスやクラウドサービスをシャドーITといいます。管理者から見えないところ(影)でITが使われている状態です。

誤答の解説

  • ❌ イ「ソーシャルエンジニアリング」→ 攻撃の手法です。シャドーITは攻撃ではなく、組織が把握していないIT利用の状態を指します
  • ❌ ウ「ダークネット」→ インターネット上で到達可能かつ未使用のIPアドレス空間のこと。そこに届く通信を観測して、不正な活動の傾向をつかむために使われます
  • ❌ エ「バックドア」→ 正規の認証やアクセスの手続を経ずにシステムへ入れる入口のこと。過去問では「正規の手続が必要なWebサイトに、当該手続を経ないでアクセス可能なURL」と説明されています(令和元年秋期 問21)

ポイント

  • **シャドーITは「攻撃」ではない。**悪意ではなく、業務上の都合から使ってしまう場合もあります
  • 分かれ目は「攻撃の手法か、IT利用の状態か」。内か外かではありません

まとめ

  • ソーシャルエンジニアリングは、技術を用いずに人の心理や社会の盲点を突く手口。シラバス上は「脅威」
  • IPAが挙げる例は3つ。言葉巧みに聞き出す/廃棄物から読み取る/なりすまして盗み見・盗み聞き
  • 誤答との見分け方は「技術を使っているか」。選択肢に「ソフトウェア」「プログラム」があれば別の手口
  • **辞書攻撃と総当たり攻撃は別物。**辞書は単語を試し、総当たりは組合せを網羅する
  • 対策は人的・物理的・技術的の組み合わせ。クリアデスクは机、クリアスクリーンは画面

「装う」という言葉が出てきたら、まずこの用語を思い出してみてください。

この記事のタグ

関連記事