FE EXAM

ソーシャルエンジニアリング(人の隙をつく情報窃取)

人の心理や行動の隙をついて機密情報を聞き出す手法。

DIAGRAM
攻撃者
だまされる人
聞き出される情報
システムではなく「人」をだまし、機密情報を直接聞き出す🕵攻撃者関係者・上司になりすまし「システム部だがパスワード教えて」🧑従業員本物だと信じて教えるパスワード・機密情報本人が自分から漏らす「人」を狙う手口は会話だけではない背後からの覗き見(ショルダーハッキング)/ ゴミ箱あさり(トラッシング)
解説

📌
ソーシャルエンジニアリングとは

機械ではなく「人」の隙をつく攻撃者口先でだます人が漏らす機密情報

ソーシャルエンジニアリングとは、人の心理や行動の隙をついて、機密情報を聞き出す手法のことです。プログラムの欠陥を突くのではなく、狙うのはあくまで「人」である点が特徴です。

どんなに頑丈なセキュリティシステムでも、それを使う人が「うっかり」教えてしまえば意味がありません。攻撃者はそこに目をつけ、親切心・思い込み・権威への弱さといった人間の性質を利用します。

身近な例で考えると、清掃員や業者を装って建物に入り込むのと同じ発想です。鍵を破るのではなく「中の人にドアを開けてもらう」──このイメージが、人をだまして情報を引き出す手口に重なります。

📌
主な手口

📞なりすまし電話👀覗き見🗑ゴミ箱あさり会話・視線・ゴミ — 人の隙はいろいろ

ソーシャルエンジニアリングの代表的な手口には、次のようなものがあります。
なりすまし電話:システム管理者や上司、取引先を装って電話をかけ、パスワードなどを聞き出す
ショルダーハッキング:背後からそっと覗き見て、入力中のパスワードやPIN(暗証番号)を盗む
トラッシング(ゴミ箱あさり):捨てられた書類や記録媒体をあさり、有用な情報を集める
尾行・後追い:認証ドアを通る人のすぐ後ろについて、一緒に入り込む

どの手口も特別な技術を必要としないのがポイントです。電話・視線・ゴミといった日常の隙を突くため、システム側の防御では防ぎきれません。

とくになりすまし電話はよく使われます。「急いでいる」「上司の指示だ」と急かされると、つい確認を省いて教えてしまう──この心理の隙が狙われます。

📌
対策

本人確認ルール覗き見防止シュレッダールール・物理対策・教育の組み合わせ

狙いが「人」である以上、対策も人と運用の工夫が中心になります。
本人確認のルール化:電話やメールでパスワードを聞かれても、その場で教えず、正規の手順で本人確認する
物理的な対策:画面に覗き見防止フィルターを付け、不要な書類はシュレッダーで処分し、入退室を管理する
教育・訓練:どんな手口があるかを従業員に共有し、「怪しいと感じたら確認する」習慣をつける

重要なのは、「相手が社員や上司を名乗っても、確認するまで安易に情報を教えない」という姿勢です。なりすましは肩書きを装うので、名乗りだけを信用しないことが防御の土台になります。

ソーシャルエンジニアリングはセキュリティの最も弱い部分である「人」を狙います。だからこそ、技術だけに頼らず、一人ひとりが手口を知り、立ち止まって確認できることが最大の対策になります。

📌
なぜ技術的対策だけでは防げないのか

壁をどんなに厚くしても「鍵を渡す人」がいたら無意味攻撃者×従業員情報が外へ出る

ファイアウォール(=不正な通信を遮断する壁)やパスワード認証は、外から攻撃者が侵入するのを防ぐ仕組みです。しかし、ソーシャルエンジニアリングはその壁の中にいる人を操って情報を引き出すため、どれほど強固なシステムでも防ぎきれません。

なぜ「人の問題」はシステムで解決しにくいのか。システムは「正しい手順を踏んだ操作」を止めません。人が正規のパスワードを教えれば、攻撃者は正規利用者としてログインできます。システムからすると「本物の利用者が操作している」と区別がつかないのです。

だから対策の核心は「人が情報を渡さない・渡す前に確認する」という運用ルールになります。どんな高いセキュリティ予算をかけても、一人の従業員がパスワードを口頭で教えてしまえば一瞬で無効化されます。技術的対策と人的対策の両輪が欠かせない理由がここにあります。

📌
手口の種類と覚え方

手口を3種類に整理📞口頭なりすまし電話👀視覚ショルダーハッキング🗑書類トラッシングいずれも「特別な機器・技術なし」で実行できる

ソーシャルエンジニアリングの手口は、「どうやって情報を盗むか」で3つに分けると覚えやすいです。

手口名分類具体的な内容
なりすまし電話口頭システム部・上司・取引先を装い、パスワードなどを聞き出す
ショルダーハッキング視覚背後からパスワードや画面を覗き見る
トラッシング書類ゴミ箱の書類や使用済み記録媒体から情報を拾う
尾行(テールゲート)その他認証ドアを通る人のすぐ後ろについて入り込む

いずれも共通点は「特別な機器も技術も必要ない」点です。電話・視線・ゴミ箱という日常のものだけで実行できます。逆に言えば、人が少し意識を変えるだけで防げる手口でもあります。なりすまし電話・ショルダーハッキング・トラッシングは代表的な3手口としてセットで覚えると理解が深まります。

練習問題

🎯
基本情報技術者 練習問題

Q1.ソーシャルエンジニアリングの説明として最も適切なものはどれか。
A.人の心理や行動の隙をついて、機密情報を聞き出す手法
B.プログラムの脆弱性を突いてシステムへ侵入する技術
C.通信を暗号化して盗聴を防ぐ仕組み
D.大量の通信を送ってサービスを停止させる攻撃
Q2.次のうち、ソーシャルエンジニアリングの手口に該当するものはどれか。
A.電話で関係者を装い、パスワードを聞き出す
B.通信ケーブルを物理的に切断する
C.プログラムのバグを突いて権限を奪う
D.サーバの空き容量を増やす
Q3.ソーシャルエンジニアリングへの対策として適切でないものはどれか。
A.電話やメールで本人確認のルールを定め、安易に情報を教えない
B.画面に覗き見防止フィルターを付け、書類はシュレッダーで処分する
C.相手が社員や上司を名乗れば、確認せずに情報を教える
D.従業員への教育・訓練を継続して行う

関連コンテンツ