ソーシャルエンジニアリングとは?人間の心理を突くサイバー攻撃の手口と対策

最終更新: 2025-12-22

この記事は約 2 分で読めます

ソーシャルエンジニアリングとは

ソーシャルエンジニアリングは、技術的な脆弱性ではなく人間の心理的な弱点を突いて情報を盗み取るサイバー攻撃の手法です。どれほど強固なセキュリティシステムを構築しても、それを操作する人間が騙されてしまえば意味がありません。

セキュリティの世界では「最も脆弱なのは人間である」とよく言われます。ソーシャルエンジニアリングは、まさにこの人間の脆弱性を体系的に悪用する攻撃手法です。

代表的な手口

フィッシング

正規の組織を装ったメールや Web サイトで、ログイン情報や個人情報を入力させる手口です。最も一般的なソーシャルエンジニアリング攻撃であり、全サイバー攻撃の約 36% を占めるとされています。詳しくはメールセキュリティの記事をご覧ください。

スピアフィッシング

特定の個人や組織を標的にした、高度にカスタマイズされたフィッシング攻撃です。ターゲットの個人情報 (役職、同僚の名前、最近の活動など) を事前に調査し、信憑性の高いメールを作成します。

プリテキスティング

架空のシナリオ (プリテキスト) を作り上げて、ターゲットから情報を引き出す手口です。たとえば、IT 部門の担当者を装い「セキュリティ確認のためパスワードを教えてください」と電話するといった手法が用いられます。

ベイティング

USB メモリや CD などの物理的な媒体にマルウェアを仕込み、好奇心から接続させる手口です。「給与一覧」「機密情報」などのラベルを貼り、オフィスの駐車場や共有スペースに放置します。

テールゲーティング

セキュリティゲートやオフィスの入口で、正規の従業員の後ろについて入室する物理的な侵入手法です。荷物を持った人の後ろで「ドアを押さえてもらえますか」と頼むなどの手口が使われます。

クイドプロクオ

「何かを提供する代わりに情報を得る」手口です。たとえば、IT 技術者を装って「パソコンの問題を無料で解決します」と持ちかけ、リモートアクセスを許可させるといった手法です。

ビッシング

Voice Phishing とも呼ばれる、電話を使ったフィッシング攻撃です。銀行やクレジットカード会社を装い、「不正利用が検出されました」などと電話をかけてカード番号や暗証番号を聞き出します。

なぜ人は騙されるのか

ソーシャルエンジニアリングが成功する背景には、人間に共通する心理的傾向があります。これらの心理メカニズムを深く理解するには、ソーシャルエンジニアリングに関する書籍が参考になります。

  • 権威への服従:上司や公的機関からの指示には従いやすい
  • 互恵性:何かをしてもらうと、お返しをしたくなる
  • 緊急性:時間的プレッシャーがあると、冷静な判断が難しくなる
  • 好意:好感を持った相手の頼みは断りにくい
  • 社会的証明:「他の人もやっている」と言われると安心する
  • 希少性:「限定」「今だけ」と言われると飛びつきやすい

ソーシャルエンジニアリングから身を守る方法

情報の検証を習慣にする

予期しない連絡 (メール、電話、メッセージ) で個人情報や認証情報を求められた場合は、必ず別の手段で相手の身元を確認してください。メールに記載された電話番号ではなく、公式サイトに掲載されている連絡先に直接問い合わせましょう。情報セキュリティの基礎を体系的に学びたい方には、情報セキュリティの入門書もおすすめです。

個人情報の公開を最小限にする

SNS で公開している情報 (勤務先、役職、誕生日、家族構成など) は、スピアフィッシングの材料になりえます。公開範囲を見直し、必要以上の情報を公開しないよう心がけましょう。

技術的な対策を併用する

  • 二要素認証を有効にする:パスワードが漏洩しても不正ログインを防げる
  • パスワードマネージャーを使用する:フィッシングサイトではパスワードが自動入力されないため、偽サイトに気づきやすい
  • メールのスパムフィルターを有効にする
  • OS とソフトウェアを最新の状態に保つ

「おかしい」と感じたら立ち止まる

少しでも違和感を覚えたら、一度立ち止まって考えてください。急かされている、普段と異なる手順を求められている、話がうますぎる - そうした場合は要注意です。

まとめ:人間の脆弱性を理解して身を守る

ソーシャルエンジニアリングは技術ではなく心理を突く攻撃です。手口を知り、不審な連絡には必ず別経路で検証する習慣をつけることが最善の防御策です。技術的な対策と組み合わせることで、防御力はさらに高まります。

IP 確認さんでブラウザのセキュリティ設定を確認し、技術面での防御状況も把握しておきましょう。

この記事で登場した専門用語の意味を確認したい場合は、用語集もご活用ください。

共有する
B!

関連記事

フィッシング詐欺の見分け方:騙されないための実践チェックリスト

巧妙化するフィッシング詐欺の最新手口と、偽サイト・偽メールを見抜くための具体的なチェックポイントを解説します。

ランサムウェア対策ガイド:身代金要求型攻撃から身を守る

ランサムウェアの仕組み、感染経路、そして予防策から万が一感染した場合の対処法までを包括的に解説します。

データ漏洩が起きたら:被害を最小限にする対処法

個人情報の漏洩が発覚した際に取るべき具体的な手順と、被害を最小限に抑えるための実践的な対策を解説します。

サプライチェーン攻撃とは:信頼の連鎖を突く新たな脅威

ソフトウェアのサプライチェーンを狙った攻撃の仕組み、実際の事例、そして個人・組織レベルでの防御策を解説します。