中小企業のシステム・セキュリティ担当者向けに「企業組織を狙う攻撃メールの手口とその対策」を公表 IPA
情報処理推進機構(IPA)は8月3日、「企業組織を狙う攻撃メールの手口とその対策」を公表しました。
メールを悪用した攻撃の被害が絶えない状況を受け、本資料は、企業組織を狙う代表的な攻撃メールのパターンや、その想定被害、企業組織で講ずるべき対策について解説しています。主な想定読者は中小企業のシステム・セキュリティ担当者となっています。
代表的な攻撃メールの例としては、緊急性を強調して偽サイトへ誘導し、多要素認証の突破まで狙う「リアルタイムフィッシング」や、取引先や経営者になりすまして資金をだまし取る「ビジネスメール詐欺(BEC)」が紹介されています。ほかにも、特定の組織から機密情報を盗み出すことなどを目的とした「標的型攻撃メール」や、添付ファイルを開かせることでマルウェア感染を狙うメール、性的な映像をばらまくなどと脅迫して金銭を要求する、偽の「セクストーションメール」なども取り上げられています。
これらの被害を防ぐために、本資料では事前の対策・攻撃の検知・事後の対応という3つの軸で具体的な施策を示しています。
事前の対策としては、送金時の承認ルールの整備、多要素認証の必須化、全役職員を対象とした定期的な教育や標的型メール訓練の実施、ヒヤリハット事例を集約する体制構築などが挙げられています。攻撃の検知方法として、不正通信の監視・遮断・フィルタリング、マルウェア対策ソフトや迷惑メール対策サービスの利用などが挙げられています。これらの対策をすり抜けて攻撃メールが受信された際に、役職員が組織に報告することが「第二の検知」として機能しうると記されています。
不審なメールや被害が発生した際の事後対応としては、URLをクリックしない、添付ファイルを開かないなどの注意が必要です。URLをクリックしたり、添付ファイルを開いたりしたときの初動対応としては、フィッシングサイトなどにパスワードを入力した場合は至急変更する、添付ファイルを開いた場合はPCをネットワークから切断するといった対応が挙げられています。また、組織利用者による報告手順・初動対応手順、管理者による対処手順をあらかじめ定めることの重要性も示されています。
本資料では、システム・セキュリティ担当者に限らず、組織の誰もが攻撃メールの標的となり得るため、自組織の全役職員やサプライチェーン全体で意識を高めることが重要であると強調されています。