コンテンツにスキップ

ビジネスメールのセキュリティ:フィッシング、スプーフィング、BEC攻撃からチームを守る方法

ビジネス用メールのセキュリティを確保するには、4つの層が必要です。ドメインのなりすましを防ぐための認証レコード(SPF、DKIM、DMARC)、認証情報の盗難を防ぐための各メールボックスでの多要素認証、支払い情報や銀行口座情報の変更に対するアウトオブバンド認証手順、そしてソーシャルエンジニアリングを見抜くための継続的な従業員研修です。 ビジネスメール詐欺はソフトウェアの脆弱性ではなく、人間の判断を標的としているため、技術的な対策だけでは不十分です。

ビジネスメール詐欺は、組織に経済的損害をもたらすサイバー犯罪の中で最も深刻なカテゴリーであり、攻撃者がシステムを破壊する必要はありません。マルウェアも、エクスプロイトも、ファイアウォールの突破もありません。財務部長から送信されたように見えるメールが届き、誤った口座へ支払いが行われるだけです。

本ガイドでは、実際に企業に対して成功している攻撃と、それぞれを阻止するための具体的な対策について解説します。

企業に実際に金銭的損失をもたらす4つのメール脅威

Section titled “企業に実際に金銭的損失をもたらす4つのメール脅威”

攻撃者は、通常は取締役や財務責任者といった上層部を装い、従業員に対して緊急の支払いや登録済みの銀行口座情報の変更を指示します。このメッセージは、装われた人物が出張中や連絡が取れないことが分かっているタイミングで届くことが多く、フィルタに捕捉されるような添付ファイルやリンクは含まれていません。

見慣れたサービスを装ったメッセージにより、受信者は説得力はあるものの偽のページからログインするよう促されます。その際に認証情報が盗まれ、本物のメールボックスへのアクセスに悪用されます。攻撃者は、侵害された受信トレイに何週間も潜伏し、支払いサイクルを十分に把握して介入できるようになるまで、会話を読み続けることがよくあります。

適切な認証レコードがなければ、誰でも貴社のドメインから送信されたように見えるメールを送信できてしまいます。顧客は、貴社のアドレスから送られたように見える説得力のある偽の請求書を受け取り、その結果、貴社の評判が損なわれてしまいます。

4. ベンダーのメールアカウントの乗っ取り

Section titled “4. ベンダーのメールアカウントの乗っ取り”

攻撃者は、貴社のメールボックスではなくサプライヤーのメールボックスを乗っ取り、正当なアドレスから、新しい銀行口座情報が記載された本物そっくりの更新済み請求書を送信してきます。送信者が正当なため、すべての技術的な制御を通過してしまいます。

SPF、DKIM、DMARCは基盤となります。これらは他のドメインからのフィッシングを阻止するものではありませんが、攻撃者が貴社のドメインを悪用することを防ぎます。

以下の順序で設定を行ってください:

  1. SPFレコードを公開してください 貴社に代わって送信を許可されているすべてのサービス(メールプロバイダーに加え、貴社名義で送信を行うマーケティング、請求書発行、またはCRMツールなど)を記載してください。
  2. DKIM署名を有効にしてください メールプロバイダーの管理コンソールでDKIM署名を有効にし、生成された公開鍵を公開してください。
  3. DMARCをモニタリングモードで公開してください、2週間レポートを確認し、すべての正当な送信者が通過することを確認した後、隔離モードに移行し、最終的に拒否モードに移行してください。

多要素認証は、認証情報のフィッシングを完全に阻止できるため、利用可能な対策の中で最も効果の高いものです。パスワードを盗んだ攻撃者であっても、2つ目の認証要素がなければメールボックスにアクセスすることはできません。

重要な導入ガイダンス:

  • すべてのアカウントで多要素認証(MFA)を必須とする。オプションではありません。オプションのMFAは、最も必要としない人々に採用されがちです。
  • 認証アプリまたはハードウェアキーを推奨 SMS経由で。SMSコードはSIMスワッピングによって傍受される可能性があります。
  • 特に、管理者アカウントはハードウェアキーで保護してください — 管理者アカウントが侵害されると、すべてのメールボックスが危険にさらされます。
  • レガシー認証プロトコルの監査 MFAを完全にバイパスし、無効にしているアカウント。

第3層:BECを阻止するプロセス管理

Section titled “第3層:BECを阻止するプロセス管理”

BECは、緊急性を装い、権威を悪用することで成功します。メッセージには技術的に悪意のある内容は一切含まれていないため、フィルタリングでは防げません。プロセスによって阻止する必要があります。

4つの対策があり、それぞれが単独でほとんどのBEC攻撃を阻止します:

  • アウトオブバンド認証。 銀行口座情報の変更や、所定の閾値を超える支払いについては、必ず登録済みの電話番号を使用して電話で確認を行ってください。メール本文に記載されている電話番号での確認は絶対に避けてください。
  • 二重認証。 一定額以上の支払いは、指名された2名の承認者が必要です。1つのアカウントが侵害されただけでは、単独で送金を完了することはできません。
  • 外部送信者に対する警告。 組織外から送信されたメッセージを明確に識別できるよう、プラットフォームを設定してください。攻撃者は、受信者が見慣れた表示名の背後にある実際のアドレスを確認しないことを利用しています。
  • 確認のための明示的な許可。 確認のために支払いを遅らせたとしても、決して不利益を被ることはないことを、明確かつ繰り返し伝えてください。BECは、若手スタッフが役員に疑問を呈することをためらう心理を悪用します。

第4層:行動を変えるトレーニング

Section titled “第4層:行動を変えるトレーニング”

年1回のコンプライアンス研修では、行動は変わりません。では、何が行動を変えるのでしょうか:

  • 短期間で頻繁な復習 — 年に1回1時間かけるよりも、毎月数分ずつ対応する方が効率的です。
  • フィッシング攻撃のシミュレーション クリックしたすべての方に対して、即座に、罰則を伴わない指導を行います。
  • ワンクリックで報告できるボタン メールクライアントに「ワンクリックで報告」ボタンを設置し、削除するよりも簡単に報告できるようにします。
  • 目に見えるフォローアップ 本物の攻撃が報告された際に、スタッフに報告の重要性が伝わるよう、フォローアップが可視化されています。

メールセキュリティチェックリスト

Section titled “メールセキュリティチェックリスト”
管理項目 優先度
SPFレコードが公開され、完全であること 即時性
DKIM署名が有効化されている 即時性
DMARCの設定を「隔離」または「拒否」に設定 30日以内
すべてのアカウントで多要素認証(MFA)を必須とする 即時性
レガシー認証は無効化されています 30日以内
外部送信者への警告機能が有効になっています 即時性
アウトオブバンド決済検証ポリシー 即時性
閾値を超える場合の二重認証 30日以内
ワンクリックでフィッシングを報告するボタン 30日以内
毎月実施されるフィッシング攻撃のシミュレーション 継続中

ビジネスメール詐欺とは何ですか?

Section titled “ビジネスメール詐欺とは何ですか?”

BECとは、攻撃者が経営幹部、同僚、サプライヤーなど、信頼できる人物になりすまし、不正な支払いや銀行口座情報の変更を誘導する詐欺の手口です。通常、マルウェアやリンクは含まれていないため、標準的なフィルタリングでは検知されません。

最もセキュリティの高いビジネス用メールプロバイダーはどこでしょうか?

Section titled “最もセキュリティの高いビジネス用メールプロバイダーはどこでしょうか?”

強力なデータ居住地保証を伴うエンドツーエンド暗号化を提供するプロバイダーは、メッセージの機密性を守る上で最も安全です。しかし、ほとんどの企業にとって、セキュリティの成果はプロバイダーの選択よりも、認証記録やMFAといった適切な設定に大きく依存します。

SPF、DKIM、DMARCでフィッシングをすべて防ぐことはできるのでしょうか?

Section titled “SPF、DKIM、DMARCでフィッシングをすべて防ぐことはできるのでしょうか?”

いいえ。これらは、攻撃者が自社のドメインをなりすますのを防ぐものであり、これは重要な点です。ただし、類似したドメインから送信されたフィッシングや、実際に侵害されたサードパーティのアカウントから送信されたフィッシングを阻止するものではありません。

ハッカーはどのようにして企業のメールアカウントに侵入するのでしょうか?

Section titled “ハッカーはどのようにして企業のメールアカウントに侵入するのでしょうか?”

最も一般的なのは、フィッシングページや、無関係な情報漏洩事件で流出した再利用パスワードを通じて入手された、盗まれた認証情報によるものです。多要素認証(MFA)は、こうした攻撃の圧倒的多数を阻止します。

不正な支払いが行われてしまった場合は、どうすればよいでしょうか?

Section titled “不正な支払いが行われてしまった場合は、どうすればよいでしょうか?”

直ちに銀行に連絡して取り消し手続きを試み、関連するメールの証拠を一切削除せずにすべて保存し、影響を受けたアカウントの認証情報をリセットし、管轄のサイバー犯罪当局に通報してください。対応の速さは、被害回復の可能性に大きく影響します。


組み込みのメールセキュリティ

CHAMPREPMail 認証ガイダンス、必須の多要素認証(MFA)、外部送信者への警告、フィッシング報告機能が標準で組み込まれており、高額なセキュリティアップグレードとして販売されるものではありません。 Learn詳細は当社の セキュリティとプライバシー ページ。