フィッシングは、人々を騙して認証情報、金銭、またはアクセス権を奪う手口です。攻撃者は、銀行、同僚、ソフトウェアベンダー、政府機関など、信頼できる組織になりすまします。メッセージは緊急性を煽るもので、「アカウントが閉鎖されます」「支払いが滞っています」「荷物が配達できませんでした」などと脅迫めいた内容になっています。リンクをクリックしてパスワードを入力すると、攻撃者は必要な情報を手に入れることができます。
フィッシングは、情報漏洩における最も一般的な初期アクセス経路です。システムではなく人を標的にしているため、効果を発揮します。技術的な対策は有効です。メールフィルタは既知のフィッシングドメインを検出します。DMARCとSPFはなりすましを困難にします。リンクスキャナはユーザーがクリックする前にURLをチェックします。しかし、フィルタには見落としがあります。侵害された正規アカウントから送られた巧妙に作られたフィッシングメールは、あらゆるチェックを通過します。トレーニングも有効ですが、万能薬ではありません。人は忙しいとき、気が散っているとき、または恐怖を感じているときにクリックします。最善の防御策は、フィルタリング、トレーニング、およびMFAを組み合わせることです。パスワードが盗まれた場合、MFAはログインを阻止します。プロキシ経由でMFAがバイパスされた場合、行動検出が異常を検出します。単一のレイヤーだけでは十分ではありません。
よくあるフィッシング詐欺の手口
- アカウント停止警告
- 偽の請求書と支払い請求書
- 配達通知
- パスワードリセットに関するアラート
- 共有ドキュメントの通知
フィッシングメールは削除せずに報告してください。セキュリティチームは、どのようなメールが受信されているかを把握する必要があります。
Comments
No comments yet. Be the first to share a thought.
Leave a comment