本文へスキップ

ソーシャルエンジニアリングとは?

そーしゃるえんじにありんぐ

ソーシャルエンジニアリングとは、技術的な手段ではなく人間の心理や行動を巧みに操作して、機密情報やアクセス権を不正に入手する攻撃手法です。

ソーシャルエンジニアリング(Social Engineering)とは、コンピューターシステムへの不正侵入やデータ窃取を目的として、技術的なハッキングではなく人間の信頼好奇心恐怖・権威への服従といった心理的特性を悪用する攻撃の総称です。どれほど強固なセキュリティシステムを導入していても、人間が弱点になり得るという点を突く手口として知られています。

代表的な手法には以下のものがあります。

  • フィッシング:正規の組織を装ったメールやWebサイトで認証情報を騙し取る
  • スピアフィッシング:特定の個人・組織を狙った高度にカスタマイズされたフィッシング
  • ビッシング(Vishing):電話で銀行やIT部門を装い情報を引き出す
  • プリテキスティング:架空のシナリオ(業者・調査員を偽るなど)を作り上げて情報を収集する
  • テールゲーティング:入退室管理の隙を狙い、正規の従業員に続いて制限エリアへ侵入する物理的な手法

対策の基本は、従業員教育と手順の徹底です。不審な連絡には折り返し確認を行い、電話口でパスワードを教えないなどの基本ルールの遵守が有効です。多要素認証の導入や定期的なセキュリティ訓練(模擬フィッシングメールの送付など)も効果的な対抗手段とされています。

使い方・例文

「IT部門です。パスワードをリセットしたいので現在のパスワードを教えてください」という電話をかけて情報を引き出す手口や、銀行を装ったメールでIDとパスワードを入力させる手口がソーシャルエンジニアリングの典型例です。

この用語をシェア

𝕏 でポスト LINE

最終更新:

関連用語