Skip to main content
脅威インテリジェンス

フィッシング攻撃を防ぐには?

フィッシングとは何でしょうか?さまざまな種類のフィッシング手口を詳しく解説し、それらをブロックして防止する方法を紹介します。このガイドでは、詐欺を排除して安全を保つために取るべき対策についても説明します。

作成者 SentinelOne
Reviewer: Arijeet Ghatak
フィッシング攻撃を防ぐには?

フィッシングは、ハッカーが電話、テキストメッセージ、不正なWebサイト、メールを使ってユーザーを誘導・標的化し、機密情報を共有するようだますサイバー攻撃の一種です。また、被害者にマルウェアをダウンロードさせたり、気付かないうちに他のサイバー犯罪に巻き込んだりしようとする場合もあります。

フィッシングはソーシャルエンジニアリングの一形態であり、偽の店舗、圧力をかける手口、欺瞞、人為的ミスなどの要素を含み、被害者を操作して意図せず組織に損害を与えさせることがあります。このガイドでは、フィッシング攻撃の防止が組織にとってなぜ重要なのかを解説します。以下では、組織におけるフィッシング攻撃の防止方法などについて、しっかりと理解できるようになります。

フィッシング攻撃の防止が重要な理由

フィッシング攻撃の防止が重要なのは、こうした攻撃が他の重大なサイバー犯罪への侵入口となるためです。これは、攻撃者が足場を築き、検知されないことで保険をかけているようなものだと考えてください。攻撃者は人間の心理をてことして利用し、機密データを盗み、マルウェアをインストールし、組織内のあらゆる人に対して利益よりも害をもたらします。

フィッシングの影響は、単なる金銭的損失にとどまりません。アイデンティティが失われ、精神的なトラウマが生じて広がり、評判の失墜による損害から回復するまでに何年もかかることがあります。単一のデータ侵害でも、事業継続性に甚大な影響を与えることで組織に打撃を与える可能性があります。企業は資金を失うと価値も失います。そして、顧客データの保護に失敗すると、英国のGDPRのような規制に基づく高額な罰金、訴訟、その他の厳しい制裁に直面します。

フィッシング攻撃の仕組み

フィッシング攻撃は、複数のステップまたはフェーズを経て実行されます。これに対する単一の明確な答えはありません。しかし、基本原則はこうです。人間の感情につけ込み、ユーザーを心理的に悪用します。攻撃者は次の手順に従います。

被害者の調査(偵察)

ハッカーは、ソーシャルメディア、フォーラム、Webサイト全体を通じて、標的とその行動に関する情報を収集します。そこで得たあらゆる情報は、もっともらしいメッセージを作成し、より効果的に標的化するのに役立ちます。

餌を作って誘い込む

これはおとり作成フェーズと呼ばれるものです。メールは正当で信頼できる送信元から来たように見えます。恐怖、緊急性、魅力的なオファーといった心理的トリガーを使って被害者に圧力をかける要素が続き、それらが含まれます。被害者がそのメールを読むと、オファーや情報が非常に魅力的であるため、よく考えずに素早く行動して応答してしまう可能性があります。

引っ掛けて悪用する

被害者が悪意のあるリンクをクリックしたり添付ファイルを開いたりするなどの行動を促された時点で、罠にはまっています。不正なフォームを通じて情報を入力・送信し、攻撃者にさらに多くの制御を渡してしまう可能性があります。

コマンド&コントロール

この時点で、攻撃者はシステムを支配するために望むもの、必要なものをすべて手にしています。盗んだ情報を使ってシステムを乗っ取り、資金を移動し、個人情報の盗用を行い、組織内の他者を脅迫することができます。さらに大規模な攻撃を開始し、組織内でより強固な足場を築くことさえ可能です。

フィッシングの兆候となる警告サイン

フィッシングの兆候となる主な警告サインは次のとおりです。

見覚えのある挨拶やメッセージ

見覚えのある緊急性を感じることがあります。たとえば、「あなたのアカウントはまもなくロックされます。確認してください」「最近のご購入について...」といったメッセージです。メッセージは説得力があるように聞こえ、あなたを引き込むために、指定された期限とともに個人データの一部を示してきます。メールのドメインは本物と非常によく似て見えます。

たとえば、gmail.com と gmail.co の違いは一見しただけでは分かりません。複数のメールを受け取ると、こうした微妙なサインや違いを見落としてしまいます。

似た会社名や組織名

ハッカーは、会社の役員、CEO、利害関係者、その他の組織の名前をメール内で使用し、写真、署名、文体まで含めることがあります。忘れてはならないのは、今はAIの時代であり、AIツールを使ってパーソナライズされた非常に説得力のあるスピアフィッシングメールを作成することは珍しくないということです。

アカウント期限切れやパスワードリセットの手口

フィッシングのもう1つの兆候は、誰かがあなたのアカウントの有効期限が切れた、またはパスワードを変更するように伝えてくる場合です。パスワード変更攻撃は悪名高いほど一般的になっており、攻撃者は偽のページ、モバイルサイト、その他の種類のパスワードリセット手口を通じてログイン情報を入力させようとします。

URLのわずかな改変

また、オンラインで誰かとやり取りするときは、URLのわずかな改変にも注意してください。mail.provider.com と mail.update.provider.com ― このうちの1つはフィッシングURLです。

不自然な依頼

メールで一般的ではない、または不自然な依頼を受け取った場合も、何かおかしいと気付くかもしれません。たとえば、CEOが通常の支払い承認および依頼プロセスを経ずに、至急資金を送金して後で返すと約束するような依頼をすることはありません。

WiFiツイン

WiFiツインも一般的なフィッシング攻撃の1つで、誤って自社のメインWiFiによく似たWiFiに接続してしまうことがあります。これにより、インターネット通信が攻撃者にさらされ、機密データを盗まれる機会を与えてしまいます。WiFiツイン型のフィッシング攻撃は、病院、公共エリア、カフェ、その他の一般的な場所で発生する可能性があります。

フィッシング攻撃を防ぐ方法:ベストプラクティス

1. メールの内容と言葉遣いに注意する

フィッシングメール内の偽の注文や追跡番号は、誰かがあなたをだましている明確なサインです。一見問題なさそうでも実際には機能しない偽の住所、電話番号、その他の認証情報を探してください。必ず確認しましょう。

ビジネスメール詐欺(BEC)攻撃は、組織の階層構造を悪用し、経営幹部などの権限者になりすますことがあります。役員になりすまして、被害者に行動を起こさせようとします。

偽の請求書も悪名高いほど一般的で、正規のベンダーから送られてきたように見える場合があります。犯罪者が請求スケジュールを把握しており、ベンダーより先にメールを送って、あたかもそのベンダーから来たように見せることもあります。

この3つを踏まえて、何ができるでしょうか。まず第一歩は注意を払うことです。特にメール内の言語の細部に関してです。指示を流し読みせず、メッセージの内容を照合してください。すぐに反応せず、時間をかけて文法やスペルの誤り、その他の不一致を見つけましょう。

2. フィッシング訓練を実施する

多くの組織では、模擬シナリオやフィッシング訓練を実施しています。これは基本的に、従業員がどのように反応するかをテストするためのシミュレーションキャンペーンです。何が機能し、何が機能しないかの概要を把握し、後で改善できます。

模擬フィッシングキャンペーンは、セキュリティ態勢の評価、不正行為の特定、前向きな強化に役立ちます。チームは建設的なフィードバックを得られ、管理者はメール内の不審な要素をより見抜けるようになります。こうしたすべての知見が、将来のフィッシング詐欺からの保護に役立ちます。

3. 従業員を教育し、トレーニングする

フィッシング攻撃防止の大きな部分は、従業員に安全な実践を行い、活用するよう促すことです。組織は、従業員にフィッシングメールの見分け方を教える必要があります。どのツール、ワークフロー、サービスを使うべきかを理解している必要があります。セキュリティ自動化だけでは限界があり、人による認識という層が必要です。

フィッシング認識向上トレーニングは継続的に行い、情報提供用の動画やビジュアルガイドを含めるべきです。従業員に明確な手順を提供し、不審なメッセージを見つけ、ブロックし、封じ込める力を与える必要があります。

4. 多要素認証(MFA)を追加する

最も強力なMFAオプションでは、SMSコードの代わりにハードウェアセキュリティキーや生体認証を使用します。SMSコードはサイバー犯罪者に傍受される場合があるためです。Microsoftによると、MFAは自動化された攻撃の99.9%をブロックし、ほとんどの認証情報窃取の手口を防ぎます。

まずはスマートフォンの認証アプリから簡単に始めて、セキュリティ要件の高まりに応じてより強力な方法へ移行できます。対応しているすべてのアカウント、特にメール、銀行、業務システムでMFAを有効にしてください。誰かがフィッシングリンクをクリックし、偽のログインページに認証情報を入力しても、MFAが攻撃の完了を阻止します。

5. 高度なメールフィルタリングと認証を使用する

DMARC、SPF、DKIMプロトコルを導入して、メールが正当な送信者から送られていることを検証します。SPFはどのサーバーが自社ドメインのメールを送信できるかをメールシステムに伝え、DKIMはメールが改ざんされていないことを証明するデジタル署名を追加し、DMARCはその両方をまとめて、組織から送られたと主張するメールの送信元を把握できるようにします。

認証チェックに失敗したメールを自動的にブロックするよう、メールシステムを設定してください。ユーザートレーニングと組み合わせることで、高度なフィルタリングは、ほとんどのフィッシングを従業員の受信トレイに届く前に阻止する強力な防御になります。

6. DNSフィルタリングで悪意のあるサイトをブロックする

誰かがフィッシングリンクをクリックすると、DNSフィルタリングはそのドメインがブロックリストに載っているかを確認し、接続を拒否します。

フィッシング、マルウェア、ランサムウェアに関連する何千ものドメインを特定するために、ブロックリストの利用を開始してください。高度なDNSフィルターはAIを使用してこれらのリストを継続的に更新し、新たに作成された悪意のあるドメインも公開から数時間以内に検出します。

7. クリックする前にリンクを確認する

リンクをクリックせずにマウスカーソルを重ねて、実際にどこへ移動するのかを確認してください。攻撃者はしばしば、「請求書を表示」や「アカウントを確認」といった表示テキストの背後に本当の宛先を隠します。2023年のレポートでは、クリック前にホバーする訓練を受けた従業員は、フィッシングリンクをクリックする可能性が67%低いことが分かりました。

ホバーした際には、スペルミスのあるドメインや、文字が数字に置き換えられているもの(たとえば microsoft.com ではなく micros0ft.com)を確認してください。一致しないサブドメインにも注意しましょう。たとえば、メールがPayPalからのものだと言っていても、リンクが paypal.suspicious-login.com を示しているなら、それは危険信号です。URL短縮サービスが本当の宛先を隠していないか、またはリンク先が想定と異なる会社のWebサイトになっていないかを確認してください。

確信が持てない場合は、リンクをコピーしてテキストファイルに貼り付け、誤ってクリックするリスクを避けながら確認してください。メール内のリンクをクリックするのではなく、自分でURLを入力して直接その会社のWebサイトにアクセスしてください。

8. ソフトウェアを最新の状態に保ち、パッチを適用する

可能な限り、すべてのオペレーティングシステムとソフトウェアで自動更新を設定してください。重要なアプリケーションについては、互換性の問題を見つけるために、まず本番環境ではない環境でパッチをテストしてください。脆弱性の深刻度と影響を受けるシステムに基づいて、パッチ適用の優先順位を決めましょう。

自動パッチ管理ツールを使用して、不足している更新をスキャンし、テストし、すべてのデバイスに展開してください。

9. イミュータブルバックアップを維持する

バックアップはオフライン、またはネットワークからエアギャップされた状態で保管し、ランサムウェアが到達できないようにしてください。データを復元する必要があるときに実際に機能することを確認するため、四半期ごとにバックアップをテストしてください。定期的に復旧テストを行う組織は、そうでない組織よりも復旧時間が20%速いという結果が出ています。

異なるストレージタイプと場所に、バックアップの複数のコピーを保持してください。ランサムウェアが本番データを暗号化しても、身代金を支払うことなく、クリーンなバックアップから復元できます。 

10. 最小権限でアクセスを制限する

ユーザーアカウントを監査し、各役割に必要なアクセス権を定義してください。日常的に使用するアカウントから不要な管理者権限を削除しましょう。

役割ベースのアクセス制御を使用して職務に基づいて権限を割り当て、その後、時間の経過とともにユーザーに余分なアクセス権が蓄積される権限クリープを監視してください。従業員が役割を変更したり会社を離れたりした場合は、以前の権限を直ちに取り消してください。

SentinelOneはフィッシング攻撃防止にどのように役立つのか

SentinelOneは、HYAS Protectのようなソリューションと統合して、DNSレイヤーで悪意のあるドメインやコマンド&コントロール(C2)インフラストラクチャへの通信を監視・ブロックできます。さまざまな脅威に対してマシンスピードで自律的に対応し、感染したエンドポイントを隔離し、有害なプロセスを停止できます。マルウェアによって加えられた変更を感染前の状態にロールバックし、リスクを最小限に抑えることができます。

SentinelOneのグローバル脅威インテリジェンスにより、最新のフィッシング戦術や侵害指標(IOC)について常に最新情報を把握できます。また、チームの人間の専門家による支援も受けられます。SentinelOneのユーザー行動監視は、侵害されたアカウントを見つけ、異常なアクティビティの兆候を探すのに役立ちます。不審な行動にフラグを付け、さらなる調査対象として指定できます。

Singularity™ Mobileは、増加するモバイル脅威に対抗するための、デバイス上での適応型かつリアルタイムの防御を提供します。ジェイルブレイク済みおよびroot化されたデバイスからのリスクを排除できます。不正な無線通信や安全な通信の改ざんを含む、中間者攻撃(MitM)への防御に役立ちます。フィッシングURLをブロックし、新たなフィッシング手法を振る舞いベースで検出できます。テキストメッセージ、メッセージングアプリ、メール、ソーシャルメディア内の不審なリンクについてアラートを受け取れます。 ユーザーが関与する前に、認証情報の窃取やアカウント侵害を防止します。

Singularity™ Identityは、アイデンティティを保護し、ハイブリッド環境全体にわたるエンドツーエンドの可視性を提供して、露出を検出できます。認証情報の悪用を阻止し、アイデンティティリスクを低減できます。コンテキストに基づく検出と迅速なトリアージのために、エンドポイントとアイデンティティのアクティビティを相関分析できます。さらに、分断された環境全体の死角を排除するのにも役立ちます。 統合された高精度アラートと証拠の相関分析により、調査を迅速化できます。また、Entra ID、Okta、Ping、SecureAuth、Duoを含むActive Directoryおよびクラウドアイデンティティプロバイダーの強化にも役立ちます。

SentinelOneの振る舞いエンジンは、ファイル暗号化、不正アクセスの試行などのシステムアクティビティを追跡し、それらを統合アラートに相関付けることができます。このプラットフォームは、不審なリンクや添付ファイルについてメールをスキャンし、セキュアメールゲートウェイと連携して、悪意のあるメッセージがユーザーの受信トレイに届く前に隔離・ブロックすることもできます。

企業でAIツールを利用している場合、Prompt Security by SentinelOneは悪意のあるプロンプトや有害なLLM応答をブロックできます。攻撃者による未承認のエージェント型AIアクションの実行を防ぎ、denial of wallet/service攻撃もブロックできます。Prompt SecurityはシャドーAIの利用を防止し、倫理的なAIツール利用を促進し、AIコンプライアンスも確保します。SentinelOneの静的AIエンジンと振る舞いAIエンジンは、フィッシング脅威、ゼロデイ、および関連するマルウェアペイロードをリアルタイムでブロックできます。これらは従来のシグネチャベースのアンチウイルス検出より優れており、高度または新しい攻撃を見逃しません。

SentinelOneはまた、段階的かつ多層的なAI駆動型セキュリティアプローチによってフィッシング攻撃を防止します。Endpoint Protection(EPP)、Endpoint Detection and Response (EDR)、およびExtended Detection and Response (XDR)機能を組み合わせて利用できます。

Callout Background Image Gradient

脅威インテリジェンスの強化

SentinelOneの脅威ハンティングサービスWatchTowerが、どのようにしてより大きな洞察を導き出し、攻撃に打ち勝つかご覧ください。

結論

これで、フィッシング攻撃を防ぐ方法が分かりました。オンラインで目にするすべてを信じず、送信元に確信が持てない限り、不審なクリックをしたりメッセージを開いたりしないでください。今すぐこれらの対策を取り入れれば、ほどなく結果が見え始めるはずです。手遅れになるまで行動を先延ばしにせず、警戒を怠らないでください。今すぐフィッシング詐欺に対抗し、サイバーセキュリティとクラウドセキュリティを強化しましょう。SentinelOneを味方につけ、サポートについては当社チームまでお問い合わせください。

よくある質問

フィッシング攻撃とは、機密情報を明かさせたり、悪意のあるリンクをクリックさせたりするために人をだます不正な試みです。攻撃者は、正規のものに見えるメールやテキストメッセージを送信したり、偽のWebサイトを作成したりします。銀行、企業、または信頼できる連絡先になりすますこともあります。目的は、認証情報や個人データを盗むこと、またはシステムにマルウェアをインストールすることです。フィッシングは、ランサムウェアやデータ侵害の侵入経路になることがよくあります。これらの攻撃は、個人または組織全体を標的にする可能性があります。

フィッシングを防止するには、従業員に不審なメールを見分け、送信者アドレスを確認するためのトレーニングを実施できます。SPF、DKIM、DMARC などのメールフィルタリングおよび認証プロトコルを導入してください。認証情報が侵害された場合でもセキュリティを強化するために、多要素認証を使用してください。システムとソフトウェアを定期的に更新してください。従業員が不審なメッセージを安心して報告できるよう、明確な報告手順を作成してください。脆弱性を特定するために、定期的なセキュリティ監査を実施してください。従業員の意識向上と技術的な制御を組み合わせている組織が、最も高い効果を上げています。

フィッシング対策は、攻撃者がネットワークへの初期アクセスを獲得するのを阻止します。フィッシングの試みをブロックすることで、データ窃取、ランサムウェア感染、金銭詐欺を防止できます。フィッシングメールを識別できる従業員は、防御の第一線となります。対策に投資する組織は、高額な侵害やダウンタイムを回避できます。顧客の信頼を守り、セキュリティ規制へのコンプライアンスを維持できます。対策は、インシデント対応チームの負担軽減にもつながります。強固な防御は、そもそも攻撃者が組織を標的にすることを思いとどまらせます。

メールセキュリティゲートウェイは、受信メッセージ内の悪意のあるリンクや添付ファイルをスキャンします。多要素認証は、認証情報が侵害された場合にセキュリティ層を追加します。DNSフィルタリングは、既知のフィッシングサイトへのアクセスをブロックします。ユーザー行動分析は、侵害を示す異常なアカウントアクティビティを検出します。セキュリティ意識向上トレーニングプラットフォームは、模擬フィッシングメールを使用して従業員をテストします。SIEMソリューションは、侵害の指標を検出するためにネットワークトラフィックを監視します。複数のテクノロジーを組み合わせて導入する組織は、単一のツールに依存する場合よりも多くの脅威を検出できます。

MFAはフィッシング攻撃の発生自体を防ぐものではありませんが、認証情報が盗まれた場合でも、攻撃者によるアカウントへのアクセスを阻止します。MFAを有効にすると、ログインには、知っているもの(パスワード)に加えて、持っているもの(電話またはセキュリティキー)が必要になります。誰かがフィッシングメールにだまされてパスワードを入力してしまっても、攻撃者は第2要素がなければログインできません。MFAを導入している組織では、侵害の成功件数が大幅に少なくなります。MFAによる保護には、認証アプリ、セキュリティキー、またはハードウェアトークンを使用できます。

組織は少なくとも年に1回はフィッシング対策トレーニングを実施する必要がありますが、四半期ごとまたは毎月のトレーニングの方がより高い効果をもたらします。学習内容をテストし、定着を促すために、毎月シミュレーションされたフィッシングメールを送信できます。新入社員は、会社のシステムにアクセスする前にトレーニングを受ける必要があります。トレーニングの頻度は、業界とリスクレベルによって異なります。組織でフィッシングインシデントが発生した場合は、直ちにトレーニングを強化してください。定期的にトレーニングを受けている従業員は、悪意のあるリンクをクリックする可能性が大幅に低くなります。 

AIと自動化は、メールパターンを分析し、従業員に届く前に不審なメッセージを特定することで、フィッシング検出を向上させます。機械学習モデルはフィッシングの手法を認識し、類似の脅威を自動的にブロックします。自動化は定型的なセキュリティタスクを処理し、チームが複雑な調査に集中できるようにします。AIは、既知のフィッシングシグネチャとメールを比較することで、攻撃者が新しい戦術を試みている場合を検出できます。ただし、これらのツールと併せて、人による監督と従業員トレーニングは依然として必要です。

さらに詳しく見る 脅威インテリジェンス

Decorative background gradient

セキュリティ運用を革新する準備はできていますか?

SentinelOne AI SIEM がどのようにお客様の SOC を自律型の強力な組織へと変革できるかをご覧ください。今すぐお問い合わせいただき、パーソナライズされたデモを通じて、セキュリティの未来を実際にご確認ください。
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text