要約
企業の「アカウント乗っ取り」は、サイバー犯罪者が企業の銀行口座を乗っ取って資金や機密データを盗むという、深刻化する脅威です。攻撃者は、フィッシング、スピアフィッシング、パスワードスプレー、クレデンシャルスタッフィングなどの戦術を用いて、脆弱な認証情報を悪用します。脅威を認識するための従業員トレーニング、パスワードのベストプラクティスの徹底、多要素認証(MFA)の展開、不審なログイン行動を検知するコンテキストに応じたアクセス管理ポリシーの適用によって、組織は自らを防御できます。
企業の「アカウント乗っ取り」の実態
面識のない人から会社のアカウントの詳細を教えてほしいと頼まれたら、誰でもすぐに不審に思うはずです。多くの人が、ログイン情報、データ、ファイルを機密情報として保持することの重要性を理解しています。また、企業の資金は、承認されたユーザーによって慎重に管理されなければならないこともよく理解されています。しかし、こうした状況は、それほど単純ではないことがほとんどです。サイバー攻撃者は、ユーザーのアカウントの認証情報をただ要求するだけではありません。あらゆる手段を使って盗み出そうとします。
企業アカウントの乗っ取りとは、不正なユーザーが企業の銀行口座にアクセスする、従業員のID盗難の一種です。攻撃者がアカウントを侵害すると、自由に資金を自分のアカウントに吸い上げたり、さらなる攻撃のために機密性の高い顧客情報を盗んだりすることができます。
企業の「アカウント乗っ取り」が懸念される理由
こうした攻撃はますます一般的になり、その影響も深刻化する一方です。米国では、企業に対するアカウント乗っ取りが2017年に3倍に増加し、2018年上半期にはさらに35%増加しました。幸いなことに、企業はアカウント乗っ取りに対して無力ではありません。乗っ取りの試みを検知し、対応する方法を理解し、準備を整えることが重要です。
法人アカウントが乗っ取られる原因とは?
サイバー攻撃に関する最大の誤解の1つは、すべてが高度な技術を伴うものであるということです。現実には、多くの攻撃者がユーザーを欺き、ログイン情報を渡させるために、欺瞞に頼っています。企業の口座乗っ取りについても同様です。企業アカウントの乗っ取りにつながる認証攻撃の例:
| 攻撃の種類 | Description |
|---|---|
| フィッシング詐欺 | 攻撃者は、信頼できる金融機関の通知を装ったメールやテキストメッセージを送り、ユーザーにログイン情報を入力させるよう誘導します。 |
| スピアフィッシング攻撃 | 攻撃者は標的を調査して選び出し、標的を操作してログイン情報を提供させるためのメッセージを作成します。 |
| パスワードスプレー攻撃 | ハッカーは、よく使われるパスワードのリストを収集し、複数のアカウントで同じパスワードを試すことで、最終的にアクセス権を手に入れます。 |
| クレデンシャルスタッフィング | 攻撃者は、Webサイトの侵害やパスワードダンプサイトから認証情報を入手し、自動化ツールを使ってその認証情報でログインが成功するかどうかを試します。 |
組織はどのようにして企業の「アカウント乗っ取り」を防ぐことができるのでしょうか?
企業アカウントの乗っ取りを防止するには、これらのサイバー攻撃に対する防御が必要であり、そのためにはテクノロジーと教育の組み合わせが不可欠です。以下のステップをお勧めします。
- すべてのユーザーに備えを:企業の財務情報に直接アクセスできない従業員であっても、誰もが攻撃の標的になる可能性があります。組織内の全員を対象に、フィッシングの可能性があるeメールやマルウェアに感染したWebサイトを見分ける方法についてトレーニングを実施します。ユーザーに不審な連絡を報告してもらい、自社がどのように標的にされているかを追跡できるようにします。
- ベストプラクティスに従う:アカウントの乗っ取り攻撃は常に進化しており、ユーザーはすべての脅威を見抜くことはできないかもしれませんが、ベストプラクティスに従うだけで、多くの目に見えない脅威を回避できます。これには、パスワードを完全に秘密にしておくこと、または完全に避けること、および信頼できるネットワークでのみ企業アカウントにサインインすることが含まれます。
- 多要素認証を導入する:パスワードは簡単に侵害される可能性がありますが、ユーザーは多要素認証(MFA)を使用することでアカウントを強化できます。生体認証などの第二の認証要素の提出をユーザーに求めることで、組織は不正なアクセス試行を防止できます。
- コンテキストを考慮に入れる:コンテキストに応じたアクセス管理ポリシーにより、組織はユーザーアカウントをアクセス侵害からさらに保護できます。ログイン試行が、実績のない、または論理的にあり得ないデバイス、IPアドレス、ネットワーク、または場所から行われた場合、追加の認証要素をユーザーに要求したり、アクセスを完全に拒否したりできます。
企業の「アカウント乗っ取り」はますます大きな問題になりつつありますが、貴社がその被害に遭う必要はありません。こうした戦略やソリューションを活用することで、ユーザーアカウントを保護し、財務情報や各種情報を安全に保つことができます。認証情報を保護する方法と不正なアカウント乗っ取りを回避する方法について、さらに詳しくお読みください。
よくある質問(FAQ)
法人アカウントの乗っ取りとは何ですか?
企業の「アカウント乗っ取り」は従業員のアイデンティティ盗難の一形態であり、権限のない個人が企業の銀行口座にアクセスして資金を不正に送金したり、機密性の高い顧客データを収集してさらに悪用したりすることを可能にします。
攻撃者はどのようにして企業のアカウントにアクセスするのでしょうか?
攻撃者は、信頼できる金融機関になりすましたフィッシングeメール、標的を絞ったスピアフィッシング攻撃、一般的な認証情報のリストを使ったパスワードスプレー攻撃、過去のデータ漏洩で入手したログインデータを使ったクレデンシャルスタッフィングなど、さまざまな欺瞞的かつ自動化された手法を用います。
企業の「アカウント乗っ取り」は増加しているのでしょうか?
はい。米国では、企業のアカウント乗っ取りが2017年に3倍に増加し、2018年上半期だけでもさらに35%増加しており、あらゆる規模の組織にとって急速に深刻化する脅威となっています。
アカウント乗っ取りの防止において、多要素認証(MFA)はどのような役割を果たしますか?
多要素認証(MFA)は、パスワードに加えて、生体認証識別子などの第2の検証レイヤーを追加します。これにより、攻撃者が有効な認証情報を入手したとしても、アカウントへのアクセスが格段に困難になります。
コンテキストに応じたアクセス管理とは?そのメリットを解説します。
コンテキストに応じたアクセス管理では、デバイスのアイデンティティ、IPアドレス、ネットワーク、地理的な場所といったシグナルを使用して、ログイン試行が正当なものかどうかを評価します。リクエストが疑わしい、またはあり得ないと思われる場合、システムは追加の認証を要求したり、アクセスを完全にブロックしたりできます。
組織内で標的となるリスクがあるのは誰ですか?
企業の財務情報に直接アクセスできる従業員だけでなく、あらゆる従業員が標的になる可能性があります。攻撃者は、価値の高いシステムに侵入するための足がかりとして、権限の低いアカウントを侵害する可能性があります。そのため、組織全体でのセキュリティトレーニングが不可欠です。