2020/07/22
テレワーク時代のデジタルBCP基礎講座
メッセージの真偽の見分け方のポイント
受け取るメッセージに対し、私がどのように本物と偽物とを見分けているかをここで紹介しよう。基本的に下記のような順序で判断している。
1. メッセージの相手が、自分からアプローチした相手であるかどうかを確認する オンラインショッピングの注文確認などは直感的にも分かりやすいが、会費の支払い期限切れや、利用しているサービスの契約更新依頼など分かりにくいものもある。
2. 添付ファイルがついている場合は、まず疑う
ZIPなどの圧縮ファイル、Word、Excelなどの編集可能なマクロプログラムを組み込むことができるファイルは怪しい。そのほか、PDF、MP4、jpegなどのファイルもウイルスのコードが埋め込まれている可能性や拡張子を偽装している可能性がある。
3. 添付ファイルもなく、内容からも本物か偽物か判断できない場合は、過去のメッセージを確認する
過去に関連した内容のメッセージ、例えば、会費の支払い請求やサービス契約期間終了間近のお知らせなどを受け取っていないかを確認する。本当に支払いが滞っていたり、期限切れであったりすることもある。
4. 心当たりのある企業名、サービス名の場合は、公式サイトで情報を確認する
インターネット検索を行って、そこからアクセスしログインする。ログインすることで、請求状況、有効期限、注意事項、お知らせなどを見て依頼事項が事実か確認することができる。間違ってもメッセージ内のURLからアクセスしてはいけない。
5. それでも判断できない場合は、メッセージのタイトル、送り主、メッセージ本文の内容をコピーしてインターネットで検索する
フィッシングなどの詐欺メールである場合、該当企業、該当サービスのホームページや詐欺情報を知らせるサイトに、そのような悪質メッセージの配信が横行している旨が記載されていることが多い。
以上のように、可能な限り慎重に確認をすれば、100%とは言えないが、おおよそ判断できるであろう。
このような迷惑メッセージは、何を目的にして送られているのか? 「メッセージ」とひとくくりに言っても、その目的、被害はさまざまである。ここでは3つのパターンを紹介したい。返信させることが目的のメッセージ、偽サイトへのアクセスや、偽アプリケーションをインストールさせることが目的のメッセージ、添付ファイルを開くことでマルウェアに感染させることが目的のメッセージだ。
それぞれのメッセージに反応してしまった場合の被害例を、図2にまとめている。企業視点で特に注意しなければならないのが、図中の太文字で示した部分である。これらの被害に遭ってしまうと、企業ネットワークへの侵入や、企業の機密情報漏えいにつながる。つまり、大きなセキュリティー事故につながり、事業の停止や損害賠償を余儀なくされる可能性があるのだ。

対策が弱いところが狙われる
「マルウェア感染」に関して言えば、テレワーク環境にあるPCも気を付けなければいけない。攻撃者は、セキュリティー対策が弱いところを狙ってくる。テレワーク環境にあるPCは、企業のネットワーク出入り口に設置されているUTM(ファイアウォール、IDS、IPS、URLフィルタリング、VPNなどを包含する)で守ることができない場合がある。図3のように、VPNを経由せずにインターネット接続およびクラウドサービスの利用を許可している場合だ。
このリスクを低減するには、「インターネット・クラウドサービス接続先の可視化・制限」「未知マルウェア対策」が必要になってくる。具体的なソリューションとしては、インターネット接続時に経由するクラウド型セキュリティーゲートウェイ(URLフィルタリング、CASBによる可視化・制御、ウェブやメールコンテンツの無害化など)や、PC上の未知マルウェア対策(検知・隔離、可視化・分析調査・攻撃抑止、ファイル保護など)がある。

テレワーク時代のデジタルBCP基礎講座の他の記事
おすすめ記事
-
リスク対策.com編集長が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/04/01
-
-
-
-
-
全社員が「リスクオーナー」リーダーに実践教育
エイブルホールディングス(東京都港区、平田竜史代表取締役社長)は、組織的なリスクマネジメント文化を育むために、土台となる組織風土の構築を進める。全役職員をリスクオーナーに位置づけてリスクマネジメントの自覚を高め、多彩な研修で役職に合致したレベルアップを目指す。
2025/03/18
-
ソリューションを提示しても経営には響かない
企業を取り巻くデジタルリスクはますます多様化。サイバー攻撃や内部からの情報漏えいのような従来型リスクが進展の様相を見せる一方で、生成 AI のような最新テクノロジーの登場や、国際政治の再編による世界的なパワーバランスの変動への対応が求められている。2025 年のデジタルリスク管理における重要ポイントはどこか。ガートナージャパンでセキュリティーとプライバシー領域の調査、分析を担当する礒田優一氏に聞いた。
2025/03/17
-
-
-
なぜ下請法の勧告が急増しているのか?公取委が注視する金型の無料保管と下請代金の減額
2024年度は下請法の勧告件数が17件と、直近10年で最多を昨年に続き更新している。急増しているのが金型の保管に関する勧告だ。大手ポンプメーカーの荏原製作所、自動車メーカーのトヨタや日産の子会社などへの勧告が相次いだ。また、家電量販店のビックカメラは支払代金の不当な減額で、出版ではKADOKAWAが買いたたきで勧告を受けた。なぜ、下請法による勧告が増えているのか。独占禁止法と下請法に詳しい日比谷総合法律事務所の多田敏明弁護士に聞いた。
2025/03/14
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方