Written by WizLANSCOPE編集部

目 次
なりすましとは、実在する人物や企業、サービスを装って不正にシステムへ侵入したり、重要情報や金銭をだまし取ったりするサイバー攻撃です。
近年では、生成AIを悪用した精巧な偽メッセージやディープフェイクに加え、Webサイトや社内システムの「脆弱性(セキュリティの抜け穴)」を突いて正規アカウントを乗っ取る高度な手口が急増しています。
そのため、「不審なメールを開かない」といった従業員のリテラシー頼みの対策だけでは、被害を防ぐことが難しくなっています。
そこで本記事では、なりすましの代表的な手口や被害発生時の対処法、企業が講じるべき具体的な防止策をわかりやすく解説します。
▼本記事でわかること
- なりすましの代表的な手口
- なりすまし被害に遭った場合の対処法
- 企業が実施すべきなりすまし対策
セキュリティ強化を目指す企業・組織の方は、ぜひご一読ください。
なりすましとは

サイバーセキュリティにおける「なりすまし」とは、攻撃者が実在する人物や組織を装って不正行為を行う手法です。
例えば、不正に入手したID・パスワードで社内システムやメールアカウントにログインし、正規ユーザーのふりをして社内外へ不正メッセージを送信する行為などが該当します。
なりすましによる被害は、アカウントの不正利用にとどまらず、機密情報の漏洩や不正送金などの金銭的被害に発展する恐れがあります。
特に警戒すべきは、自社が取引先や顧客を攻撃するための「踏み台」にされるリスクです。
自社アカウントやドメインを悪用されて取引先に被害が及んだ場合、セキュリティ管理体制の不備を問われ、損害賠償や社会的信用の失墜につながりかねません。
こうした事態を未然に防ぐためにも、なりすましの代表的な手口と必要な対策を把握しておくことが不可欠です。
なりすましとフィッシングの違い
なりすましとフィッシングは、サイバー攻撃において関連して使われることが多いものの、それぞれ指すものは異なります。
なりすましとは、攻撃者が実在する人物や企業を装い、正規の主体であるかのように振る舞う行為全般を指します。 メールの送信者情報を偽装するケースや、不正に入手した認証情報で正規アカウントへログインするケースなどが該当します。
一方、フィッシングとは、実在する企業やサービスを装ったメールやSMSで偽サイトへ誘導し、ID・パスワードやクレジットカード情報などを詐取する攻撃手口です。
場合によっては、不正ファイルのダウンロードによるマルウェア感染を狙うケースもあります。
両者の最大の違いは、なりすましが「身元や立場を偽装する行為そのもの」を指すのに対し、フィッシングは「相手をだまして情報の入力や特定の操作を促す攻撃手法」を指す点にあります。
また、フィッシングでは、被害者を信じ込ませる手段として「なりすまし」が使われることがあります。
さらに、フィッシングによって窃取した認証情報を悪用して正規のアカウントへ不正ログインし、本人になりすましてメールを送信するなど、別の攻撃につながるケースもあります。
このように、なりすましとフィッシングは同じものではありませんが、実際のサイバー攻撃では組み合わせて用いられることが多く、密接に関係しています。
なりすましの代表的な手口

なりすましの手口は近年ますます巧妙化しています。
メールや心理的な隙を突く手口だけでなく、Webサイトやシステムの脆弱性を悪用して正規権限を乗っ取る手口も目立っています。
ここでは、従来から見られる手口から近年の高度な手口まで、代表的な6つの手法を解説します。
- フィッシング
- パスワード攻撃
- ビジネスメール詐欺(BEC)
- ソーシャルエンジニアリング
- ディープフェイク・生成AIの悪用
- Web脆弱性の悪用
手口ごとに攻撃ルートが異なるため、それぞれに応じた適切な対策を把握することが重要です。
詳しく確認していきましょう。
フィッシング
フィッシングは、前述の通り、実在する企業やサービスを装ったメール・SMSを送り、偽Webサイトへ誘導してID・パスワードやクレジットカード情報などを詐取する手口です。
例えば金融機関やクラウドサービスを装い、「アカウントに不正アクセスの兆候が確認されました。至急リンク先よりログインし、パスワードを再設定してください」といった緊急性を煽るメッセージを送信し、偽のログイン画面に入力させようとします。
攻撃者はこうして窃取した認証情報を悪用して正規システムへログインし、本人になりすまして情報の閲覧や不正送金、社内メールの盗み見などを行います。
なお近年では、企業のSaaS利用拡大に伴い、Microsoft 365やGoogle Workspaceのアカウントを狙うフィッシングも多発しています。
パスワード攻撃
パスワード攻撃とは、推測や総当たり、不正に入手した認証情報などを用いて、第三者のアカウントへ不正ログインを試みる攻撃の総称です。
代表的なパスワード攻撃には以下の4つがあります。
| 攻撃名称 | 撃概要 |
|---|---|
| ブルートフォース攻撃(総当たり攻撃) | ・特定のアカウント(ID)に対し、考えられるパスワードの組み合わせを総当たりで試行する |
| パスワードスプレー攻撃 | ・大量のIDに対し、「123456」「Password」など推測されやすい少数のパスワードを1回ずつ試行し、アカウントロックを回避しながら侵入を狙う |
| パスワードリスト攻撃 | ・何らかの手法で入手した「ID・パスワードの組み合わせリスト」を使い、使い回されているアカウントへの不正ログインを試みる |
| 辞書攻撃 | ・人名、地名、辞書の見出し語など、「意味のある単語」のリストを用いてパスワードを推測・試行する |
パスワード攻撃によって正規のアカウントが侵害されると、攻撃者に管理者や一般ユーザーの権限を完全に乗っ取られ、機密情報の持ち出しやなりすましメールの送信など、深刻な被害に直結します。
ビジネスメール詐欺(BEC)
ビジネスメール詐欺(BEC)とは、取引先や自社の経営層などになりすまして偽のメールを送信し、不正な送金を指示して金銭をだまし取るサイバー攻撃です。
攻撃者は標的を信用させるために、あらかじめマルウェアや不正アクセスなどで実際の業務メールや取引履歴を盗み見ているケースが少なくありません。
代表的な手口としては、取引先になりすまして「振込先口座が変更になった」と偽の請求書を送るケースや、自社の経営層になりすまして「極秘案件のため至急指定口座へ送金してほしい」と財務・経理担当者に指示を出すケースなどが挙げられます。
ソーシャルエンジニアリング
ソーシャルエンジニアリングとは、人の心理的な隙や行動特性を悪用し、機密情報を聞き出したり、不正な操作をさせたりする手法の総称です。
システムの脆弱性を技術的に攻撃するのではなく、「信頼してしまう」「急かされると確認を怠る」といった人間の心理や行動を利用する点が特徴です。
ソーシャルエンジニアリングの代表例には、以下のようなものがあります。
- 企業の担当者や取引先、金融機関の職員などを装って電話をかけ、IDやパスワードなどの重要情報を聞き出す
- PCやモバイル端末の画面、キーボード操作などを盗み見て、認証情報を入手する(ショルダーハッキング)
- 関係者を装い、従業員をだましてオフィスや立入制限区域へ侵入する
- 廃棄された書類などから、機密情報や攻撃に利用できる情報を入手する(トラッシング)
また、ソーシャルエンジニアリングは、対面や電話といった物理的・アナログな手法に限られません。
実在する企業や人物を装ったメールなどで受信者を信用させ、偽サイトへのアクセスや情報の入力を促すフィッシングも、人の心理を悪用するソーシャルエンジニアリングの代表的な手法のひとつです。
このように、ソーシャルエンジニアリングはシステムそのものではなく「人」を狙う攻撃であり、技術的なセキュリティ対策だけでは防ぎきれない点に注意が必要です。
ディープフェイク・生成AIの悪用
ディープフェイク(Deepfake)とは、AI技術を用いて人物の顔や声などを合成・加工し、本物と見分けることが難しい偽の画像・映像・音声などを生成する技術です。
この技術が悪用されると、実在する人物になりすました詐欺や情報操作などに利用される恐れがあります。
例えば、企業の経営者や上司の声を模した偽の音声を作成し、従業員に送金や機密情報の提供を指示するといった手口が考えられます。
また、生成AIの悪用はディープフェイクに限りません。
生成AIを使って、実在する人物や企業を装った自然な文章、メール、プロフィール画像などを作成し、フィッシングや詐欺に利用することも可能です。
生成AIの発達によって、なりすましに使われるコンテンツを短時間で精巧に作成できるようになっています。そのため企業には、メールや音声、映像などの内容だけで相手を信用せず、重要な依頼については別の連絡手段で本人確認を行うなどの対策が求められます。
Web脆弱性の悪用
Webアプリケーションの脆弱性が、なりすましにつながるケースもあります。
代表的な手口として、SQLインジェクションやOSコマンドインジェクションが挙げられます。
| SQLインジェクション | ・Webアプリケーションの入力欄などを通じて不正なSQL文を送り込み、データベースに対して本来想定されていない処理を実行させる攻撃 ・データベースに保管されているユーザーのID・パスワードや個人情報が大量に窃取・改ざんされる恐れがある |
|---|---|
| OSコマンドインジェクション | ・Webアプリケーションを介して不正なOSコマンドを実行させる攻撃 ・サーバー内の情報の窃取や改ざん、不正なプログラムの実行などにつながる恐れがある |
こうした攻撃によってIDやパスワード、セッション情報などの認証に関わる情報が窃取された場合、攻撃者がそれらを悪用して正規のユーザーになりすまし、システムへ不正アクセスする可能性があります。
なりすましの被害事例

近年発生した代表的ななりすまし被害の事例を2つ紹介します。
証券口座が乗っ取られた事例
2025年、証券会社を装ったフィッシング詐欺により、個人の証券口座が不正に乗っ取られる事案が全国で多発しました。
攻撃者は、証券会社を装い「オンラインサービス約款が変更になります。下記リンクよりご確認ください」などともっともらしい内容のメールを送り、フィッシングサイトに誘導して認証情報を盗みました。
その後、盗んだ認証情報で正規ユーザーになりすましてログインし、保有していた株式を勝手に売却したうえで、流動性の低い中国企業の株式を大量に購入していました。
これにより株価をつり上げ、攻撃者自身が保有する株式を高値で売り抜けて不正利益を得ていたとみられています。
金融庁の公表データによると、2025年上半期だけで不正アクセス件数は1万3,320件、不正取引件数は7,431件に上りました。また、不正取引による売却・買付金額の合計は約5,968億円に達するなど、前例のない甚大な被害となっています。
出典:金融庁「インターネット取引サービスへの不正アクセス・不正取引にご注意ください」
CEO詐欺によって送金を実行してしまった事例
CEO詐欺とは、企業の経営者や役員などになりすまし、従業員に偽の業務指示を出して金銭をだまし取る詐欺です。ビジネスメール詐欺(BEC)の一種として位置付けられます。
日本では2025年12月ごろから、企業の社長などを装ったメールを送り、従業員をLINEなどの外部サービスへ誘導したうえで送金を指示する手口が相次いで確認されました。
報道によると、2025年12月中旬から2026年1月19日までに、東京都内の43社で同様のメールが確認され、そのうち14社で金銭被害が発生し、被害総額は約6億7,000万円に上りました。なかには、1社で1億円を超える被害が発生したケースもあります。
この手口では、攻撃者が実在する社長や経営者などを名乗って従業員にメールを送り、「新しいプロジェクトのため」などと業務を装って、SNSグループの作成や招待用QRコードの送付などを指示します。
従業員が指示に従うと、その後はLINEなどの外部サービス上でやり取りを続け、口座情報などを確認したうえで、指定した口座への送金を要求します。
メールから外部のSNSやチャットサービスへやり取りを移すことで、その後のやり取りを企業のシステム管理者などが把握しにくくなる点も、この手口の特徴です。
なりすまし被害に遭った場合の初動対応
万が一、なりすましによる被害が疑われる、または発生した場合は、被害の拡大を防ぐために迅速な初動対応が求められます。
企業は、不正アクセスの遮断や影響範囲の特定を進めるとともに、被害状況に応じて顧客・取引先への注意喚起や関係機関への報告など、適切な対応を講じることが重要です。
主な初動対応は、以下のとおりです。
- 被害状況・影響範囲の把握
- 侵害されたアカウントの無効化・アクセス遮断
- 認証情報の変更・失効
- 顧客や取引先など関係者への注意喚起
- 証拠保全・関係機関への報告
また、インシデントの収束後は原因を分析し、同様の被害を防ぐための再発防止策を講じることも重要です。
それぞれの対応について、詳しく確認していきましょう。
被害状況・影響範囲の特定
まずは、どのアカウントやシステムが侵害されているのかを確認し、被害状況と影響範囲を特定します。
ログイン履歴やアクセスログ、操作ログなどを確認し、不審なログインや設定変更、情報の閲覧・持ち出しなどが発生していないかを調査しましょう。
また、メールアカウントだけでなく、連携しているクラウドサービスや社内システムなどにも被害が及んでいないか確認することが重要です。
侵害されたアカウントの無効化・アクセス遮断
次に、侵害された、または侵害が疑われるアカウントを一時的に無効化し、不正利用の拡大を防ぎます。
すでに攻撃者がログインしている可能性もあるため、必要に応じて既存のセッションを強制的に終了するなど、不正なアクセスを遮断する措置も講じましょう。
認証情報の変更・失効
アカウントの乗っ取りや認証情報の漏洩が疑われる場合は、パスワードを速やかに変更する必要があります。
また、パスワードだけでなく、アクセストークンやAPIキーなどが侵害されていないかも確認し、必要に応じて失効・再発行を行いましょう。
同じパスワードをほかのサービスでも使用している場合は、それらのパスワードも変更する必要があります。
顧客や取引先など関係者への注意喚起
攻撃者が自社や従業員になりすまして、顧客や取引先などにメールやメッセージを送信した可能性がある場合は、二次被害を防ぐため、速やかに関係者へ注意喚起を行います。
不審なメールやメッセージの特徴、送信された可能性のある期間など、確認できている情報を可能な範囲で具体的に伝えることが重要です。
証拠保全・関係機関への報告
なりすましによる被害が疑われる場合は、原因や影響範囲を調査できるよう、アクセスログや操作ログ、メールなどの関連情報を保全します。
また、発生から対応までの経緯や実施した措置についても記録しておくことが重要です。
被害の内容によっては、警察への相談・届出に加え、個人情報保護委員会や所管官庁などへの報告が必要になる場合があります。
法令やガイドライン、自社に適用されるルールなどを確認し、適切に対応しましょう。
原因分析と再発防止策の実施
インシデントの収束後は、なりすましが発生した原因を分析し、同様の被害を繰り返さないための再発防止策を講じます。
なりすましの原因には、フィッシングによる認証情報の窃取やパスワードの使い回し、セッショントークンの窃取など、さまざまなものがあります。
そのため、原因に応じた対策を講じることが重要です。
例えば、ID・パスワードだけに依存した認証を避け、多要素認証(MFA)やパスキーなどフィッシング耐性の高い認証方式を導入するほか、条件付きアクセスの設定やアクセス権限の見直し、従業員へのセキュリティ教育などを組み合わせることで、なりすましのリスク低減につながります。
なりすまし対策が重要な理由

企業・組織において、なりすまし対策が重要な理由は以下の通りです。
- 情報漏洩につながる恐れがあるため
- 企業の信用・ブランドイメージが損なわれるため
- 金銭的な被害が発生する恐れがあるため
- 事業継続に影響を及ぼす可能性があるため
- AIの悪用によりなりすましが見抜きにくくなっているため
ひとたび従業員や管理者のアカウントが侵害されると、社内システムやクラウドサービス内の機密情報が不正に閲覧・持ち出される恐れがあります。さらに、侵害されたアカウントが悪用され、取引先や顧客へのなりすましメールの送信など、被害が社外へ拡大することも考えられます。
このような被害が生じた場合、企業自身が不正アクセスを受けた被害者であっても、顧客や取引先からの信用低下や取引の停止など、事業にさまざまな影響が及びかねません。情報漏洩の内容や被害状況によっては、損害賠償などに発展する可能性もあります。
また、ビジネスメール詐欺(BEC)による不正送金や、侵害されたアカウントを起点としたデータの改ざん・削除など、金銭的な損失や事業継続への影響につながる被害にも注意が必要です。
さらに近年では、生成AIやディープフェイクの悪用によって、自然なメール文面を作成したり、実在する人物の音声・映像を精巧に模倣したりすることが容易になっています。
そのため、従業員の注意や目視による確認だけで、なりすましを見抜くことは難しくなっています。
こうした背景から、企業・組織では人による確認だけに頼るのではなく、認証の強化や適切なアクセス制御、脆弱性対策など、複数の技術的対策を組み合わせてなりすましのリスクを低減することが重要です。
企業が実施すべきなりすまし対策

なりすまし被害を未然に防ぎ、被害を最小限に抑えるためには、「人・運用」と「システム・技術」の両面から多層的な防御を講じることが重要です。
ここでは、企業が実施すべき代表的ななりすまし対策を5つ紹介します。
- 認証の強化
- 送信ドメイン認証の設定とメールセキュリティ製品の導入
- 不正アクセス検知・監視システムの導入
- 最小権限の原則に基づくアカウント・アクセス権限管理
- 従業員への情報セキュリティ教育の実施
- Webサイト・システムの脆弱性診断
詳しく確認していきましょう。
認証の強化
ID・パスワードのみによる認証では、認証情報が攻撃者に窃取されると、正規のユーザーになりすましてログインされる恐れがあります。
そのため、多要素認証(MFA)やパスキーなどフィッシング耐性の高い認証方式、リスクベース認証などを導入し、認証を強化することが重要です。
多要素認証では、パスワードに加えて、ワンタイムパスワードや認証アプリなど異なる要素を組み合わせて本人確認を行います。そのため、仮にパスワードが漏洩しても、それだけでは認証を突破できないため、不正ログインのリスクを低減できます。
さらに、パスキーは公開鍵暗号方式を利用して認証する仕組みで、パスワードをサーバーへ送信したり、ユーザーが認証情報をWebサイトへ入力したりする必要がありません。偽サイトでは正規サイト用の認証情報を利用できない仕組みになっているため、フィッシングによるアカウントの乗っ取り対策として有効です。
また、リスクベース認証では、ログイン時のデバイスやIPアドレス、アクセス元の地域、普段と異なる行動などの情報からリスクを評価し、その結果に応じて追加認証やアクセス制限などを行います。
ID・パスワードが正しい場合でも、通常とは異なる環境からのアクセスなどを検知して追加の認証を要求できるため、窃取された認証情報を使ったなりすましのリスク低減につながります。
送信ドメイン認証の設定とメールセキュリティ製品の導入
なりすましメールへの対策として、SPF・DKIM・DMARCなどの送信ドメイン認証を適切に設定することも重要です。
代表的な送信ドメイン認証の仕組みは、以下のとおりです。
| 種類 | 概要 |
|---|---|
| DKIM(DomainKeys Identified Mail) | ・電子署名を利用し、送信ドメインの正当性やメールが配送途中で改ざんされていないことを検証する仕組み |
| SPF(Sender Policy Framework) | ・メールの送信元IPアドレスが、そのドメインからのメール送信を許可されているかを検証する仕組み |
| DMARC(Domain-based Message Authentication, Reporting & Conformance) | ・ SPFやDKIMの認証結果とFromドメインとの整合性を確認し、認証に失敗したメールの取り扱い方針を指定する仕組み |
ただし、送信ドメイン認証だけですべてのなりすましメールを防げるわけではありません。
攻撃者が正規のメールアカウントを乗っ取って送信するケースや、正規ドメインに似せた別のドメインを使用するケースなどでは、送信ドメイン認証だけで防ぐことが難しい場合もあります。
そのため、不審な送信元やURL、添付ファイルなどを検知・ブロックするメールセキュリティ製品も活用し、複数の対策を組み合わせることが重要です。
また、生成AIの悪用によって自然で説得力のあるメール文面を容易に作成できるようになっていることから、人の目による判断だけに頼らず、技術的な対策を取り入れる必要性も高まっています。
不正アクセス検知・監視システムの導入
不正アクセスを早期に発見するためには、ネットワーク上の通信を監視し、不審な通信や攻撃の兆候を検知するシステムの導入も有効です。
代表的なシステムとして、IDSやIPSが挙げられます。
| IDS (不正侵入検知システム) |
・ネットワーク上の通信を監視・分析し、不正アクセスや攻撃の兆候を検知する |
|---|---|
| IPS (不正侵入防御システム) |
・ネットワークを継続的に監視し、不正アクセスや異常なパターンを検知すると同時に、自動的に通信を遮断・防御する |
IDSやIPSを活用することで、不審な通信を早期に検知し、迅速な対応につなげられます。特にIPSは、不正と判断した通信を自動的に遮断するため、攻撃による被害の拡大防止にも役立ちます。
ただし、IDSやIPSだけですべてのなりすましによる不正アクセスを検知できるわけではありません。
攻撃者が窃取した正規の認証情報を使ってアクセスした場合などは、不正利用を検知できないケースも考えられます。
そのため、多要素認証やアクセス制御、ログ監視などの対策と組み合わせ、複数の観点からなりすましによる不正アクセスを防ぐことが重要です。
最小権限の原則に基づくアカウント・アクセス権限管理
適切な権限管理は、なりすましそのものを防ぐ対策ではありませんが、アカウントが侵害された際の被害を最小限に抑えるうえで重要です。
攻撃者にアカウントを乗っ取られると、そのアカウントに付与された権限を悪用して、機密情報の閲覧・持ち出しやシステム設定の変更などを行われる恐れがあります。
そのため、ユーザーやシステムには必要以上の権限を与えず、業務に必要な範囲に限定する「最小権限の原則」に基づいてアクセス権限を設定することが重要です。
また、異動や退職、担当業務の変更などに応じて権限を見直し、不要になったアカウントやアクセス権限を速やかに削除するなど、継続的に管理することも欠かせません。
適切な権限管理を行うことで、万が一アカウントが侵害された場合でも、攻撃者がアクセスできる情報やシステムの範囲を限定し、被害の拡大を防ぐことにつながります。
従業員への情報セキュリティ教育の実施
組織全体でなりすまし対策を徹底するためには、技術的な対策だけでなく、従業員への継続的な情報セキュリティ教育も重要です。
仮に従業員のセキュリティ意識が低いと、フィッシングメールに気付かずリンクをクリックして偽サイトに認証情報を入力したり、経営者や取引先を装った人物からの送金依頼に応じたりすると、アカウントの乗っ取りや金銭的な被害につながりかねません。
そのため、情報セキュリティ教育では、フィッシングやビジネスメール詐欺などの具体的な手口を周知するとともに、不審なメールや送金依頼を受けた際の確認方法、社内への報告手順などを共有しておきましょう。
また、定期的な研修や標的型メール訓練などを実施し、従業員が実際の業務で適切に対応できるようにすることも効果的です。
従業員一人ひとりがなりすましの手口を理解し、不審な連絡を受けた際に適切な確認・報告ができる体制を整えることで、なりすましによる被害のリスクを低減できます。
Webサイト・システムの脆弱性診断
Webサイトやシステムの脆弱性を悪用して認証情報などが窃取されると、アカウントの乗っ取りやなりすましにつながる恐れがあります。
そのため、定期的に脆弱性診断を実施し、Webサイトやシステムに攻撃の起点となる脆弱性がないか確認することが重要です。
脆弱性診断では、SQLインジェクションやOSコマンドインジェクション、クロスサイトスクリプティング(XSS)など、Webアプリケーションやシステムに潜むさまざまな脆弱性が検出できます。
診断によって脆弱性が見つかった場合は、修正プログラムの適用や設定の見直し、アプリケーションの改修など、脆弱性の内容に応じた対策を実施しましょう。
また、新たな脆弱性は継続的に発見されるため、一度診断して終わりにするのではなく、定期的な診断やシステムの変更・更新に合わせた診断を行い、継続的に脆弱性を管理することが大切です。
なりすましにつながる不正アクセス対策に「LANSCOPE プロフェッショナルサービス」

なりすましによる不正アクセスを防ぐには、認証の強化だけでなく、攻撃の起点となるWebサイトやシステムの脆弱性、クラウドサービスの設定不備などにも対策することが重要です。
例えば、パスワードリスト攻撃やブルートフォース攻撃によって認証が突破されると、攻撃者に正規のユーザーとして不正ログインされる恐れがあります。
また、Webサイトやアプリケーションの脆弱性を悪用され、認証情報の窃取やシステムの侵害につながるケースにも注意が必要です。
こうしたなりすましにつながる不正アクセスのリスクを低減するため、「LANSCOPE プロフェッショナルサービス」では、以下のサービスを提供しています。
- 脆弱性診断・セキュリティ診断
- クラウドセキュリティ診断
ここからは、それぞれのサービスの特長を紹介します。
システムの脆弱性や攻撃への耐性を可視化する「脆弱性診断・セキュリティ診断」
1つ目に紹介するのは、お客様のサーバーやネットワーク・アプリケーションに、セキュリティ面の欠陥(脆弱性)がないかをテストする「脆弱性診断・セキュリティ診断サービス」です。
経験豊富なセキュリティエンジニアが、Webアプリケーションやネットワークなどを診断し、システムに潜む脆弱性やセキュリティ上の問題点を洗い出します。また、診断結果をもとに具体的な対策案を提示するため、発見された課題の改善につなげることが可能です。
Webアプリケーション脆弱性診断では、認証機能についても診断を行います。
例えば、以下のような項目を確認することで、アカウントの不正利用につながる脆弱性や問題点を洗い出します。
- アカウントロックが適切に設定されているか
- 多要素認証が導入されているか
- エラーメッセージから認証情報を推測される恐れがないか
- パスワードに十分な強度が確保されているか
脆弱性診断を実施することで、自社のシステムにどのようなセキュリティ上の課題があるのかを把握し、不正アクセスのリスクに応じた対策を進めやすくなります。
クラウドの設定不備による不正アクセスリスクを可視化する「クラウドセキュリティ診断」
「クラウドセキュリティ診断」は、Microsoft 365やAWS、Azure、Salesforceなどのクラウドサービスを対象に、管理・セキュリティ設定上の不備を診断し、リスクを可視化するサービスです。
クラウドサービスには、認証やアクセス権限、データ共有、ログなど、多岐にわたるセキュリティ設定があります。こうした設定が適切でない場合、不正アクセスや情報漏洩などのセキュリティ事故につながる恐れがあります。
「クラウドセキュリティ診断」では、CISベンチマークや各サービスベンダーのベストプラクティスなどを基準とした診断項目に、独自の項目を加えてクラウド環境を確認します。
例えばMicrosoft 365では、管理者権限を持つユーザーに多要素認証が有効になっているか、監査ログ検索が有効になっているかなど、認証や監視に関する設定も診断対象です。
診断によってクラウド環境の設定上の課題を把握し、必要な設定の見直しを進めることで、アカウントの乗っ取りをはじめとする不正アクセスのリスク低減につなげられます。
まとめ
本記事では「なりすまし」をテーマに、その手口や対処法、具体的な対策などを解説しました。
本記事のまとめ
- なりすましとは、第三者が実在する人物・企業・サービスなどを装い、正規の本人であるかのように振る舞う行為
- なりすましには、「フィッシング」「パスワード攻撃」「ビジネスメール詐欺」「ソーシャルエンジニアリング」「ディープフェイク」など、さまざまな手口が悪用される
- Webサイトやシステムの脆弱性を突くSQLインジェクションやOSコマンドインジェクションなどが、認証情報の窃取やシステム侵害を通じてなりすましにつながるケースもある
- なりすまし被害が疑われる場合は、被害状況や影響範囲を把握したうえで、侵害されたアカウントの無効化や認証情報の変更・失効などを迅速に行い、必要に応じて顧客や取引先への注意喚起を実施することが重要
- なりすましのリスクを低減するには、「認証の強化」「送信ドメイン認証の設定やメールセキュリティ製品の導入」「適切なアクセス権限管理」「従業員への情報セキュリティ教育」など、複数の対策を組み合わせることが重要
なりすましでは、フィッシングメールから偽サイトへ誘導して認証情報を窃取し、正規のアカウントを乗っ取るといった手口が用いられます。
こうした手口に対抗するには、従業員への情報セキュリティ教育を継続的に実施し、不審なメールやWebサイトへの対応方法を周知しておくことが大切です。
一方、生成AIの悪用によって、自然で説得力のあるフィッシングメールを容易に作成できるようになっており、人の注意だけでなりすましを見抜くことは難しくなっています。
そのため、多要素認証(MFA)やパスキーなどフィッシング耐性の高い認証方式、リスクベース認証などを活用し、技術面からも認証を強化することが重要です。
また、認証機能を含むWebサイトやシステムの脆弱性、クラウドサービスの設定不備なども、不正アクセスにつながる要因となります。
本記事で紹介した「LANSCOPE プロフェッショナルサービス」では、Webアプリケーションやネットワークなどのセキュリティ上の課題を可視化する「脆弱性診断・セキュリティ診断」や、クラウド環境の設定上の課題を洗い出す「クラウドセキュリティ診断」を提供しています。
なりすましにつながる不正アクセスのリスクを低減するためにも、ぜひ実施をご検討ください。

おすすめ記事
