Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More
Fraudology

ソーシャルエンジニアリングの手口:元企業スパイが語る「欺きの技術」

ゲスト:ロバート・カーベック

今回は、Fraudologyでこれまでに行ったなかでも特に記憶に残る対談を、あらためてお届けします。正直なところ、今なお色あせません。このエピソードでは『Ruse』の著者ロバート・カーベック氏と、ソーシャルエンジニアリングの手口、企業スパイ活動、そして親しげで、好意的で、急を要するように見える近づき方をされると、人が機微な情報を渡してしまうことがいかに驚くほど簡単かについて語り合います。

このエピソードは今年の前半に公開され、今回のベスト回の再放送として最も多くのリクエストを集めた一本となりました。それも納得です。日々不正対策に携わっていない方にとっても、この対談は非常に興味深いはずです。そして不正対策、リスク、トラスト&セーフティ、顧客体験、セキュリティに携わっているなら、ここには重要な示唆が多くあります。一見すると、ソーシャルエンジニアリングは人の問題に聞こえるかもしれません。しかしよく見ると、これは仕組みの問題でもあります。脆弱な業務手順、一貫しない本人確認、そして信頼が確認されるのではなく前提とされているあらゆる箇所を、この手口は暴き出すのです。

ロバート氏の経歴は、控えめに言っても異色です。俳優として出発したのち、企業スパイ活動に深く関わり、ソーシャルエンジニアリングの電話と入念に作り込んだ人物像を使って、従業員や役員から本来決して共有すべきでない情報を引き出していました。だからこそ、この対談は実に有用です。彼はそうした欺きの仕組みを内側から理解しているのです。

この対談で私が最も評価しているのは、単なる逸話に終わらない点です。確かにロバート氏には驚くような体験談があります。しかし彼は、その背後にある仕組みも説明してくれます。どう信頼を築いたのか。どう相手を読み取ったのか。どうためらいを越えさせたのか。そしてなぜ、聡明で誠実な従業員でさえ脆弱だったのか。不正対策チームが本当に注目すべきなのは、その部分です。

実際には、次のような意味を持ちます:

  • ソーシャルエンジニアリングの手口は、明らかに悪意があるようには見えず、ごく普通に感じられるからこそ通用する
  • 従業員向けのセキュリティ研修は、意識づけにとどまらず、現実的な業務上の確認手順まで含める必要がある
  • サポート部門はアクセス権や例外対応を引き出す標的になりやすいため、顧客対応における不正防止は極めて重要である
  • 特にアカウントへのアクセスや社内情報が狙いである場合、不正とソーシャルエンジニアリングは多くの企業が思う以上に重なり合う

このエピソードで聞ける内容:

  • ロバート・カーベック氏が電話越しに従業員から機微な社内情報を引き出すために用いた手口
  • 企業スパイ活動が、技術的な脆弱性ではなく信頼、日常、人とのつながりにつけ込んで成功しがちな理由
  • ソーシャルエンジニアリングの電話が実際にはどう聞こえるのか、そしてなぜそれほど効果的なのか
  • 退屈で忘れられがちな内容にせずに、企業がソーシャルエンジニアリング研修を改善する方法
  • こうした攻撃を止めるうえで、顧客対応における不正防止と社内の確認手順がこれほど重要な理由

次のような方におすすめのエピソードです:

  • 不正防止、トラスト&セーフティ、サポート、セキュリティ、業務のいずれかに携わり、ソーシャルエンジニアリング攻撃を理解したい
  • 従業員向けのセキュリティ研修や情報セキュリティ研修を担当し、チームの記憶に残る実例を必要としている
  • 型どおりの年次研修だけに頼らず、社内のセキュリティ意識を高めたい
  • アカウント乗っ取りの防止や内部アクセスのリスクについて、より明確に考えたい
  • ソーシャルエンジニアリングの成功率を、大きな損失になる前に下げることに関心がある

このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。