日本語版
最新ニュース
健康

人間の心理は効果的なサイバー防御戦略の大部分を占めます

FBI監督特別捜査官デビッド・ファイン氏は、最近開催されたHIMSSヘルスケア・サイバーセキュリティ・フォーラムでのプレゼンテーションで、ユーザーがだまされて資格情報を放棄した瞬間に、ほとんどのテクノロジーベースのサイバー防御は時代遅れになると述べ、これはセキュリティ幹部の絶対的な責務となっていると述べた。攻撃者が利用する心理的感受性に基づいて、フィッシング対策トレーニングを強化するためです。 彼はソーシャル エンジニアリングの闇の世界を掘り下げ、サイバー攻撃者が人間の心理を操作して組織内の脆弱性を悪用する方法を説明しました。サイバーセキュリティ調査に長年の経験を持つファイン氏は、セキュリティインフラストラクチャの最大の弱点はテクノロジーだけではなく、それを使用する人々にあると強調した。 ソーシャル エンジニアリングとは、人々を操作して通常はとらない行動を実行させたり、機密情報を漏らしたりする行為であるとよく説明されています。一般に信じられていることに反して、これらのサイバー攻撃は技術的な抜け穴やパッチが適用されていないソフトウェアに大きく依存しているわけではありません。むしろ、彼らは人間の心理を食い物にします。それがうまく機能し、善良な人々がだまされると、「世界中のすべてのお金とすべてのプロセスが無駄になってしまいます」と彼は説明しました。 ファイン氏によると、フィッシングは依然として最も蔓延しているサイバー攻撃の形態である。従来、フィッシングの試みは単純な電子メール詐欺であり、多くの場合、簡単に見破ることができました。しかし、今日ではフィッシングはより巧妙になり、さまざまな通信技術が組み込まれ、正規のメッセージとして現れるようになりました。 Fine氏は、攻撃者が信頼できる当事者になりすまして従業員を操作して資金を送金させるビジネス電子メール侵害により、FBIが数十億ドルの損失を文書化したと指摘した。同氏は、「通信技術が存在するとすれば、それはフィッシングに利用されている」と述べ、現在、攻撃者は検出を回避するために、正当に見えるPDFに埋め込まれたQRコードなどの手法を利用していると指摘した。 ファイン氏は、攻撃者は私たちの意思決定を形作る無意識の偏見や認知的ショートカットを悪用していると強調した。人間の脳は、圧倒的な情報を迅速に処理するために、主に「システム 1」思考、つまり迅速で本能的な反応に依存していると彼は説明しました。攻撃者は、受信者がこの自動思考モードに留まるようにメッセージを作成し、受信者がメッセージの正当性を疑う可能性を低くします。 Fine 氏は、実際の例を通じて、攻撃者が信頼、権威、親近感を利用してターゲットに影響を与える方法を説明しました。信頼できる送信元からのもののように見える電子メールを見たとき、人々は最初に懐疑的な態度ではなく、遵守するという反応を示します。この自動的な信頼は、特に電子メールが上司や既知のベンダーなどのよく知られた送信元から送信されているように見える場合、危険な脆弱性になる可能性があると同氏は述べています。 ロバート・チャルディーニ博士の図面より 仕事 説得に関してファイン氏は、サイバー犯罪者が頻繁に悪用する 6 つの原則を強調しました。 互恵性 – 人々は好意を返さなければならないと感じます。 欠乏 – 欠乏を認識すると、行動したいという欲求が高まります。 権威 – メッセージは権威ある人物からのものであると思われるほど、より信頼できるものに見えます。 一貫性 – 人々は過去の行動や約束と一貫性を保とうと努めます。 好き – 要求をした人が好きであれば、人々は従う可能性が高くなります。 社会的証明 – 個人は他人の行動を観察することによって影響を受けます。 これらの原則を組み合わせて使用すると、強力な説得の罠が作成されます。巧妙に作成されたフィッシングメールは、権威(幹部からのものであるように見える)、希少性(応答時間が限られている)、社会的証明(「他の誰もが」やっているという言及)を利用して、受信者が抵抗するのを困難にする可能性があります。 ファイン氏は、AIを利用して欺瞞を強化する次世代のサイバー脅威について警告した。同氏は、攻撃者がディープフェイク技術を利用して幹部になりすまし、最終的に従業員をだまして62万2000ドルを送金させた最近の事件について言及した。さらに、攻撃者は現在、正規の文書に隠された QR コードを使用して、ユーザーをスキャンさせ、機密情報へのアクセスを提供しています。…

人間の心理は効果的なサイバー防御戦略の大部分を占めます

1731192267
2024-11-07 23:03:00

FBI監督特別捜査官デビッド・ファイン氏は、最近開催されたHIMSSヘルスケア・サイバーセキュリティ・フォーラムでのプレゼンテーションで、ユーザーがだまされて資格情報を放棄した瞬間に、ほとんどのテクノロジーベースのサイバー防御は時代遅れになると述べ、これはセキュリティ幹部の絶対的な責務となっていると述べた。攻撃者が利用する心理的感受性に基づいて、フィッシング対策トレーニングを強化するためです。

彼はソーシャル エンジニアリングの闇の世界を掘り下げ、サイバー攻撃者が人間の心理を操作して組織内の脆弱性を悪用する方法を説明しました。サイバーセキュリティ調査に長年の経験を持つファイン氏は、セキュリティインフラストラクチャの最大の弱点はテクノロジーだけではなく、それを使用する人々にあると強調した。

ソーシャル エンジニアリングとは、人々を操作して通常はとらない行動を実行させたり、機密情報を漏らしたりする行為であるとよく説明されています。一般に信じられていることに反して、これらのサイバー攻撃は技術的な抜け穴やパッチが適用されていないソフトウェアに大きく依存しているわけではありません。むしろ、彼らは人間の心理を食い物にします。それがうまく機能し、善良な人々がだまされると、「世界中のすべてのお金とすべてのプロセスが無駄になってしまいます」と彼は説明しました。

ファイン氏によると、フィッシングは依然として最も蔓延しているサイバー攻撃の形態である。従来、フィッシングの試みは単純な電子メール詐欺であり、多くの場合、簡単に見破ることができました。しかし、今日ではフィッシングはより巧妙になり、さまざまな通信技術が組み込まれ、正規のメッセージとして現れるようになりました。 Fine氏は、攻撃者が信頼できる当事者になりすまして従業員を操作して資金を送金させるビジネス電子メール侵害により、FBIが数十億ドルの損失を文書化したと指摘した。同氏は、「通信技術が存在するとすれば、それはフィッシングに利用されている」と述べ、現在、攻撃者は検出を回避するために、正当に見えるPDFに埋め込まれたQRコードなどの手法を利用していると指摘した。

ファイン氏は、攻撃者は私たちの意思決定を形作る無意識の偏見や認知的ショートカットを悪用していると強調した。人間の脳は、圧倒的な情報を迅速に処理するために、主に「システム 1」思考、つまり迅速で本能的な反応に依存していると彼は説明しました。攻撃者は、受信者がこの自動思考モードに留まるようにメッセージを作成し、受信者がメッセージの正当性を疑う可能性を低くします。

Fine 氏は、実際の例を通じて、攻撃者が信頼、権威、親近感を利用してターゲットに影響を与える方法を説明しました。信頼できる送信元からのもののように見える電子メールを見たとき、人々は最初に懐疑的な態度ではなく、遵守するという反応を示します。この自動的な信頼は、特に電子メールが上司や既知のベンダーなどのよく知られた送信元から送信されているように見える場合、危険な脆弱性になる可能性があると同氏は述べています。

ロバート・チャルディーニ博士の図面より 仕事 説得に関してファイン氏は、サイバー犯罪者が頻繁に悪用する 6 つの原則を強調しました。

  • 互恵性 – 人々は好意を返さなければならないと感じます。
  • 欠乏 – 欠乏を認識すると、行動したいという欲求が高まります。
  • 権威 – メッセージは権威ある人物からのものであると思われるほど、より信頼できるものに見えます。
  • 一貫性 – 人々は過去の行動や約束と一貫性を保とうと努めます。
  • 好き – 要求をした人が好きであれば、人々は従う可能性が高くなります。
  • 社会的証明 – 個人は他人の行動を観察することによって影響を受けます。

これらの原則を組み合わせて使用すると、強力な説得の罠が作成されます。巧妙に作成されたフィッシングメールは、権威(幹部からのものであるように見える)、希少性(応答時間が限られている)、社会的証明(「他の誰もが」やっているという言及)を利用して、受信者が抵抗するのを困難にする可能性があります。

ファイン氏は、AIを利用して欺瞞を強化する次世代のサイバー脅威について警告した。同氏は、攻撃者がディープフェイク技術を利用して幹部になりすまし、最終的に従業員をだまして62万2000ドルを送金させた最近の事件について言及した。さらに、攻撃者は現在、正規の文書に隠された QR コードを使用して、ユーザーをスキャンさせ、機密情報へのアクセスを提供しています。 「これらの攻撃は、良性の背後に悪意を隠しています」とファイン氏は指摘し、今日のサイバー脅威の巧妙さを強調しました。

脅威が進化し続ける中、ファイン氏は防御のための重要な戦略を次のように概説しました。

  • 警戒の文化を促進する – 組織は、従業員がたとえ最初は疑わしい活動に陥っていたとしても、安心して報告できる環境を促進する必要があります。この透明性は、インシデントに迅速に対応するために非常に重要です。
  • システム 2 思考を奨励する – 多くの場合、速度を落とすことがフィッシングに対する最善の防御策となります。時間をかけてメールやメッセージを精査することで、従業員は危険信号に気づく可能性が高くなります。ファイン氏は従業員に対し、やり取りの中で「賢明な懐疑心」を培うよう促した。
  • アウトオブバンド検証の実装 – 送信者に電話したり、安全な内部プラットフォームを使用したりするなど、別の検証方法を確立すると、メッセージが正当かどうかを確認するのに役立ちます。

ファイン氏は、テクノロジーがサイバーセキュリティにおいて重要な役割を果たしている一方で、人間の行動が最も弱い部分であることが多いと強調した。サイバー脅威、特にソーシャル エンジニアリングを利用した脅威は進化し続けるでしょうが、組織は意識を高め、警戒を促し、シンプルだが効果的な検証プロセスを実装することで自らを守ることができます。ファイン氏の言葉を借りれば、「問題を解決するチャンスを掴みたければ、人々に焦点を当てる必要がある」ということです。

共有共有

#人間の心理は効果的なサイバー防御戦略の大部分を占めます

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。