サイバー脅威 / 対策
ソーシャルエンジニアリング
約 4 分で読めます
最終更新: 2026-08-24
ソーシャルエンジニアリングとは
ソーシャルエンジニアリング (Social Engineering) とは、技術的な手段ではなく、人間の心理的な弱点を突いて機密情報を入手したり、不正な操作を行わせたりする攻撃手法の総称です。
どれほど高度なセキュリティシステムを導入しても、それを操作する人間が騙されれば意味がありません。セキュリティの世界では「最も弱い環は人間」と言われます。Verizon が毎年公表している「データ漏洩・侵害調査報告書」(DBIR) では、確認された侵害のうち人的要素 (ソーシャルエンジニアリングや認証情報の窃取など) が関与したものが 6 割台を占めると報告されています (2024 年版・2026 年版)。技術的な防御をどれだけ固めても、人を経由する経路は残り続けるということです。
フィッシングはソーシャルエンジニアリングの代表的な形態ですが、手口はメールに限りません。電話、対面、SNS、物理的な手段など、あらゆるチャネルが攻撃に利用されます。
代表的な手口
- プリテキスティング (口実作り): IT サポート、銀行員、警察官などを装い、もっともらしい口実でパスワードや個人情報を聞き出す。「セキュリティ確認のため」「システム障害の復旧のため」といった理由を使う。
- ベイティング (餌): マルウェアを仕込んだ USB メモリを駐車場やオフィスに放置し、拾った人がパソコンに挿すのを待つ。「給与一覧」「人事異動」などのラベルで好奇心を刺激する。
- テールゲーティング: セキュリティカードが必要なオフィスに、正規の社員の後ろについて入館する物理的な手口。荷物を持っている人の後ろで「ドアを押さえてもらえますか」と頼む。
- ビッシング (音声フィッシング): 電話でカード会社や銀行を装い、「不正利用が検知されました」と緊急性を煽ってカード番号や暗証番号を聞き出す。発信者番号は偽装できるため、着信画面に正規の番号が表示されていても本人確認の根拠にはならない。
- SNS を利用した情報収集: ターゲットの SNS 投稿から勤務先、役職、趣味、人間関係を収集し、スピアフィッシングの精度を高める。
攻撃者が悪用する心理テクニック
ソーシャルエンジニアリングは、人間の認知バイアスや心理的傾向を巧みに利用します。
- 権威への服従: 上司、IT 部門、警察など権威ある立場を装うと、人は疑問を持たずに従いやすい。「社長からの緊急指示」を装うビジネスメール詐欺 (BEC) はこの心理を悪用。
- 緊急性の演出: 「今すぐ対応しないとアカウントが停止されます」「24 時間以内に確認してください」など、考える時間を与えずに行動させる。
- 返報性の原理: 先に親切にすることで、相手に「お返しをしなければ」という心理を生む。「先日のトラブルを解決しましたので、確認のためパスワードを教えてください」など。
- 社会的証明: 「他の社員も全員対応済みです」と伝えることで、自分も従わなければという心理を利用する。
- 好意と信頼: 長期間かけて信頼関係を構築してから情報を引き出す。SNS で友人を装って接近するケースもある。
組織と個人の防御策
ソーシャルエンジニアリングへの防御は、技術的対策と人的対策の両輪が必要です。
組織の対策
- セキュリティ意識向上トレーニング: 定期的な訓練メール (模擬フィッシング) を実施し、従業員の対応力を測定・改善する。年 1 回の座学だけでは不十分。
- 情報の分類と最小権限: 機密情報へのアクセスを業務上必要な最小限の人員に制限する。
- 本人確認プロセスの確立: 電話やメールでパスワードリセットや送金を依頼された場合、別の連絡手段で本人確認を行うルールを徹底する。
- フィッシング耐性のある認証への移行: 二要素認証はパスワードが漏洩した場合の防壁になるが、ワンタイムパスワードを入力する方式は中間者フィッシング (AiTM) で中継されて突破される。鍵が正規サイトのドメインに紐づく パスキー (FIDO2) なら偽ドメインでは署名が成立しないため、この経路を塞げる。
個人の対策
- 予期しない連絡には慎重に対応する。急かされても一度立ち止まって考える。
- SNS での個人情報の公開範囲を見直す。勤務先、役職、行動パターンは攻撃の材料になる。
- 「おかしい」と感じたら、相手の連絡先を自分で調べて折り返す。相手が提示した番号にかけ直さない。
よくある誤解
- ソーシャルエンジニアリングは IT に詳しくない人だけが騙される
- セキュリティの専門家でも騙されることがあります。攻撃者は技術的な知識ではなく、人間の心理的な弱点 (緊急性、権威、好意) を突くため、IT リテラシーの高さだけでは防げません。
- ソーシャルエンジニアリングはメールだけの問題
- 電話、対面、SNS、物理的な手段 (USB メモリの放置、なりすまし入館) など、あらゆるチャネルが攻撃に利用されます。メールフィルタリングだけでは対策として不十分です。
共有する