
今回は、ソーシャルエンジニアリング攻撃について、そして一本の電話がいかにシステムを侵害し、機微な情報を流出させ、企業に数百万ドルの損害をもたらしうるかについてお話しします。
というのも、居心地の悪い真実があるからです。
世界最高水準のセキュリティ基盤を備えた組織であっても、犯罪者が人間の操作に成功すれば、なお脆弱でありうるのです。
今回のFraudologyでは、元企業スパイのロバート・カーベック氏をお迎えし、ソーシャルエンジニアリングが実際にどう機能するのか、そしてなぜこの手口がサイバー犯罪者の常套手段のなかで最も効果的なものであり続けるのかを解き明かします。
このエピソードは2023年9月に収録され、のちにFraudologyのリスナーによってその年の最良の回の一つに選ばれました。
ロバート氏とは、大きく報じられたMGMへのサイバー攻撃と、そこから組織が学ぶべきより広い教訓を振り返ります。この攻撃は、従業員が操作の試みを見抜く備えを十分に持たないとき、ソーシャルエンジニアリングの手口がいかに速く高価な技術的防御をすり抜けるかを示しました。
ロバート氏は、職業的な「ルーザー(なりすまし役)」としての経歴から得た知見を語り、攻撃者がどのように標的を調べ、信頼につけ込み、従業員を説得して情報を明かさせたりアクセスを与えさせたりして、壊滅的な結果を招くのかを説明します。
そしてこれは重要な問題です。
ランサムウェア攻撃とソーシャルエンジニアリングが組み合わされば、組織を機能不全に陥れ、業務を止め、機微なデータを流出させうるからです。
こうした攻撃の仕組みを理解することは、企業が自らを守るうえで最も効果的な方法の一つです。
このエピソードで聞ける内容
- ソーシャルエンジニアリング攻撃が技術的な脆弱性ではなく人の行動につけ込む仕組み
- MGMのランサムウェア攻撃で何が起きたのか、そしてなぜセキュリティ業界に衝撃を与えたのか
- 攻撃者が電話をかける前に、どのように標的となる従業員を調べ選ぶのか
- 「ルーザー」が従業員から機微な情報を引き出すために使う手口
- 現代のサイバー犯罪でランサムウェアとソーシャルエンジニアリングがしばしば併用される理由
次のような方におすすめのエピソードです
- 不正対策、サイバーセキュリティ、情報セキュリティに携わり、ソーシャルエンジニアリング攻撃をより深く理解したい
- 自社システムを守る責任を持つカスタマーサポート、IT、セキュリティのチームを率いている
- 従業員向けのソーシャルエンジニアリング研修や防止策について実践的な知見を得たい
- 企業のセキュリティ研修や意識向上プログラムを担当している
- MGMの侵害や類似の事案からセキュリティ上の教訓を学びたい
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


