「社内の者ですが」その電話、本当に社内の人からですか

会社の中の人を名乗る電話がかかってきたら皆様はどこまで疑いますか?

今回はそんな話です。

先日アメリカの某医療系IT企業がサイバー攻撃を受けたと公表しました。

攻撃者は社員になりすまして電話をかけそこからサーバーに入り込んだとされています。

しかも発信元の電話番号まで偽装されていました。

幸いこの会社はバックアップからシステムを復旧できたそうです。

ただどんな情報が外に出たのかはまだはっきりしていません。

メールより電話のほうが信じてしまう

こうした手口はビッシング(ボイスフィッシング)と呼ばれています。

電話でパスワードや認証コードを聞き出したり遠隔操作ソフトを入れさせたりするのが典型的な流れです。

怪しいメールにはだいぶ慣れてきた方が多いと思います。

ですが電話となると話は別で相手の声が落ち着いていて社内の事情に少し詳しいだけでつい信じてしまうものです。

正直に言うと私も「サポートの者ですが」と電話を受けると疑うより先に「何かあったのかな」と心配してしまいます。

人は困っている相手を助けたくなるので攻撃者はまさにそこを突いてきます。

1〜30名くらいの会社だと「いつものIT業者です」「本社の者です」と言われたときにその場で確かめる手段がないことが多いです。

建築業の現場や福祉施設のように人が外に出ていることが多い職場ではなおさら本人に折り返して確認するひと手間が省かれがちです。

電話で言われたことをその場でやらない

一番効くのは結局これだけです。

パスワードや画面に出た確認コードは電話口では誰にも伝えないと社内で決めておきます。

「遠隔で直すのでこのソフトを入れてください」と言われたら一度切って自分で知っている番号にかけ直してください。

着信画面に出る番号は偽装できるのであてになりません。

それと今回の会社が立ち直れたのはバックアップがちゃんと残っていたからです。

入られない工夫と同じくらい入られた後に戻せる準備も大事だなと改めて感じました。

ルールを決めても忙しいと守れないのが現実なので紙に書いて電話の横に貼っておくくらいがちょうどいいのかなと思います。

社内のルール作りやバックアップの見直しで気になることがあればお気軽に弊社までご相談ください。

参考:CheckPoint Research(英語)

SECURA

Security Management

合同会社セクーラ
スマートフォン・パソコンのセキュリティ管理にお悩みの企業様をワンストップでサポートします。Emotet(エモテット)の対策、サーバー運用や複合機の導入などをトータルサポートいたします。