ソーシャルエンジニアリング
ソーシャルエンジニアリングは人間の心理を悪用して人を操り、システム、データ、または 物理的な場所への不正アクセスを獲得します。
ソーシャルエンジニアリングとは?
人を操って機密情報を漏らさせたり、セキュリティを脅かす行動を取らせたりする技術です。 最も弱い環、すなわち人間を攻撃します。
心理学的原則
ロバート・チャルディーニの6つの影響力の原則に基づいています:
1. 返報性
受けた恩に報いようとする傾向。攻撃者は後で要求するために何かを提供します。
2. コミットメントと一貫性
人は以前のコミットメントと一貫した行動を取ろうとする傾向があります。
3. 社会的証明
人は他者の行動に従います。「みんなやっている」。
4. 権威
権威ある人物に従おうとする傾向。
5. 好意
好意を抱く相手にはイエスと言いやすくなります。
6. 希少性
緊急性と機会を逃すことへの恐れ。
攻撃手法
フィッシング(Phishing)
正規のものに見える詐欺的なメール。
- Spear Phishing:特定の個人を標的とする
- Whaling:経営幹部(C-level)に焦点を当てる
- Clone Phishing:正規のメールを複製して改変したもの
- BEC:Business Email Compromise
ビッシング(Vishing / Voice Phishing)
電話による攻撃。
- 技術サポートになりすます
- 発信者番号(caller ID)の偽装
- 緊急性と感情的な圧力
- 機密情報を要求する
スミッシング(Smishing / SMS Phishing)
SMS/テキストメッセージによるフィッシング。
- SMS内の悪意あるリンク
- 偽の銀行通知
- 偽の賞品やオファー
プリテキスティング(Pretexting)
情報を得るために手の込んだシナリオ(口実)を作り出す。
- 偽の身元を装う
- 時間をかけて信頼を築く
- 信頼性を高めるために公開情報を利用する
ベイティング(Baiting)
システムを感染させるために魅力的なものを提供する。
- 駐車場に「落とされた」USBドライブ
- マルウェアが仕込まれた無料ダウンロード
- 賞品のオファー
クイド・プロ・クオ(Quid Pro Quo)
サービスと情報の交換。
- 技術サポートになりすまして助けを申し出る
- 「問題を解決する」と称して認証情報を要求する
テールゲーティング/ピギーバッキング(Tailgating/Piggybacking)
許可された人物の後について制限区域に入る。
- バッジを忘れたふりをする
- 両手がふさがるように箱を運ぶ
- 人々の礼儀正しさにつけ込む
フィッシングの危険信号
- 送信者アドレスが組織と一致しない
- 一般的な挨拶(「お客様各位」)
- 文法やスペルの誤り
- 緊急性の演出(「直ちに対応が必要」)
- 疑わしいリンク(カーソルを合わせて実際のURLを確認)
- 予期しない添付ファイル
- 機密情報の要求
- 話がうますぎるオファー
攻撃サイクル
- Reconnaissance:標的に関する情報収集
- Hook:最初の接触を確立する
- Play:計画したシナリオを実行する
- Exit:疑念を抱かれずに立ち去る
ソーシャルエンジニアリングのためのOSINT
攻撃者が利用する公開情報源:
- LinkedIn:組織構造、つながり
- Facebook/Instagram:私生活、趣味
- Twitter:意見、関心事
- Company Website:構造、使用技術
- Job Postings:技術とツール
- Public Records:住所、電話番号
組織的な防御
Security Awareness Training
- 定期的なトレーニング(四半期ごと)
- フィッシングシミュレーション
- エンゲージメント向上のためのゲーミフィケーション
- Metrics: click rate, report rate
技術的対策
- Email Security:SPF、DKIM、DMARC
- Anti-phishing:URL rewriting、sandbox
- MFA:盗まれた認証情報の影響を軽減する
- Email banners:外部メールに対する警告
ポリシーと手順
- 機密性の高い要求に対する検証プロセス
- Clean desk policy
- バッジの可視化を義務付ける
- テールゲーティングの禁止
- 来訪者管理(visitor management)の手順
セキュリティ文化
- 攻撃の試みの報告を奨励する
- 罰則ではなく前向きな強化
- Leadership buy-in と模範を示すこと
- 各部門に security champions を置く
Phishing Simulations
プラットフォーム
- KnowBe4:security awareness のリーダー
- Cofense PhishMe:リアルなシミュレーション
- Proofpoint:Security awareness training
- Gophish:オープンソースのフィッシングフレームワーク
ベストプラクティス
- 簡単なシミュレーションから始める
- 難易度を徐々に上げる
- クリックした人への immediate training
- Track progress を継続的に行う
- 攻撃の種類を変える
攻撃の試みへの対応
すべきこと
- 疑わしいリンクや添付ファイルをクリックしない
- 別の手段で送信者を確認する
- メール/試みを security team に報告する
- 機密情報を提供しない
- 作為的な緊急性を疑う
侵害された場合
- 直ちに security team に通知する
- パスワードを変更する
- 不審なアクティビティがないかアカウントを監視する
- インシデントを隠さない
Physical Security
対策
- ログ記録付きのバッジアクセス
- 人員が配置された受付
- 見える形での来訪者バッジ
- Security cameras
- Man-trap entrances
- 文書の安全な廃棄
有名な事例研究
Kevin Mitnick
主にソーシャルエンジニアリングを用いてアクセスを獲得した有名なハッカー。
Target Breach (2013)
HVACベンダーへの spear phishing から始まり、4,000万枚のカードの盗難につながった。
Ubiquiti Networks (2015)
BEC攻撃により、不正な wire transfers を通じて4,670万ドルの損失が発生した。
ソーシャルエンジニアリングは人間の本性を悪用するため、依然として最も効果的な攻撃ベクトルです。 技術だけではこれらの攻撃を防ぐことはできません。awareness training、 セキュリティ文化、そして技術的対策の組み合わせが、組織を操作から守るために 不可欠です。覚えておいてください。怪しいと感じたら、たいていそれは本当に怪しいのです。
