教えて!ラベンダー先生!~ 偽装メールとパスキー ~
こんにちは!ホワイトマーリン・スタッフの德永です!
ホワイトマーリンでは『就労継続支援A型』を行っております。『就労継続支援A型』とは、" 障害をお持ちの方たちがその特性を活かしつつ働くこと " へのサポートを行う事業です。
本日のブログも、ホワイトマーリン『就労継続支援A型』を利用されている " IT エンジニア " の方に執筆をお願いしました。以前この場で、物語調( なろう系?)で IT スキルに関する情報を提供するという離れ技を披露してくださった方です。
この方、普段は システム開発にむけたコーディング( ≒プログラミング )をゴリゴリ進めておられるエキスパートです。
それでは よろしくお願いいたします!
ーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーー
※ おことわり ※
引き続き、冒険者ギルド職員を自称するエンジニア『ラベンダー』によるセキュリティ講座です。「(当)冒険者ギルド」「ギルド」は適宜 " 我が社 " に脳内変換してお読みください。今回は、人間の心理の隙を突く罠と、最新の防衛技術についてです。( 文責:U )
ーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーーー
……また あなたですか。当冒険者ギルドで通信インフラの管理・運用を担当しているラベンダーです。
先ほど、あなたの端末から不審な通信ブロックの警告が上がりました。どうやら「【重要】ギルド証の有効期限が切れます。今すぐ更新を!」という手紙 ( メール ) のリンクを、考えなしにクリックしようとしたようですね。
間一髪、ネットワーク側で強制遮断 ( ブロック ) していなければ、今頃あなたの給与口座は空っぽになっていたところです。
前回、最強の盾である " 2FA ( 二要素認証 ) " を教えましたが、世の中にはその盾ごと騙し取る卑劣な罠が存在します。本日は " フィッシング詐欺 " の恐ろしさと、それを無効化する最新の防衛術 " パスキー " について叩き込みます。
姿勢を正して。メモの用意はいいですね?
1.偽の門番 " フィッシング詐欺 ( ミミック ) "
まずは、あなたが先ほど引っかかりかけた罠の正体です。我々はこれを「フィッシング詐欺」と呼んでいます。ファンタジーの世界で言えば、宝箱に擬態して冒険者を食い殺す『ミミック』のようなものです。
彼らは、ギルド本部や よく使う宿屋 ( Webサービス )、あるいは大手の道具屋を完璧に装った『偽の手紙』を送りつけてきます。
そして「急いで手続きしないとアカウントが凍結される」とあなたを焦らせ、本物そっくりに作られた『偽のログイン画面』へと誘導します。
もし そこであなたが『合言葉 ( パスワード )』を入力し、ご丁寧にスマホに届いた『2FAのワンタイムパスワード』まで入力してしまったらどうなるか?
偽の門番は、受け取った鍵をそのまま本物の扉に使い、悠々と宝物庫に侵入してしまいます。これが 2FA の弱点、" 人間そのものを騙す " という手口です。
2.幻術を見破るのは、もはや困難。
「差出人のアドレスをよく見ろ」「URLが正しいか確認しろ」……昔の教本には そう書かれていますし、基本の防衛策ではあります。
しかし、最近の幻術使い ( クラッカー ) は非常に優秀です。本物と一文字だけ違うURLを使ったり、見た目を完璧にコピーしたりと、人間が目視で見破るのは困難になりつつあります。
特に「アカウントが危ない!」と急かされている時、人間は冷静な判断ができません。
3.究極の防衛術 " パスキー ( Passkey ) "
では、どうすればいいのか?人間が騙されてしまうなら、『絶対に騙されない魔法の鍵』を使えばいいのです。それが " パスキー " です。
パスキーは、パスワードという『合言葉』を完全に捨て去る新しい仕組みです。
使い方は拍子抜けするほど簡単です。ログインする時、あなたのスマートフォンやPCの『指紋認証』や『顔認証』を使うだけ。これで扉が開きます。
なぜ これが究極の防衛術なのか?それは、パスキーが " 本物の扉 ( 正しいサイト・ドメイン ) としか反応しない " という特性を持っているからです。
4.パスキーはミミックに反応しない
パスキーは、登録したサイトの『本物のURL』と強力な魔法契約を結んでいます。
もし あなたが偽の手紙に騙されて、本物そっくりの偽サイト ( ミミック ) に案内されたとします。
しかし、あなたがそこで指紋認証 ( パスキー ) を使おうとしても、手元のデバイスが「ここは契約した本物の扉ではない」と瞬時に見抜き、鍵を引き渡すことを拒否します。
つまり、" あなたがどれだけパニックになって騙されていようとも、パスキーを使っている限り、偽サイトに情報を渡すことは物理的に不可能 " なのです。
覚える必要もなく、入力の手間もなく、しかも絶対にフィッシングに引っかからない。これが未来の標準となる鍵です。
〇 本日のまとめ
理解できましたか?
◦ " フィッシング詐欺 " は、本物を装ってパスワードや 2FA を丸ごと騙し取る『ミミック』。
◦ 人間の注意力だけで偽物 ( 幻術 ) を完全に見破るのには限界がある。
◦ " パスキー " は、パスワードを使わず、生体認証 ( 指紋や顔 ) などでログインする仕組み。
◦ " パスキー " は偽サイトでは『絶対に作動しない』ため、フィッシングを完全に無効化できる。
パスワードを覚えなくてよくなる上に、セキュリティは強固になる。まさに魔法のような技術ですが、これは すでに現実の多くのサービスで使えるものです。
まずは自分の重要なアカウント設定を開き、パスキーへの移行ができないか確認しなさい。
……さて、説教はここまでです。
次から不審な手紙が届いたら、焦ってクリックする前に1度 深呼吸すること。分からないことがあれば、ひとりで判断せず私に聞きに来なさい。
忙しい時は私の使い魔 ( 注:チャットボット ) が対応しますがね。終わったら仕事に戻るように!
〇 おまけ
……と ラベンダー先生は言っていますが、実は1つだけ『パスキーでも どうしようもないシチュエーション』があります。
パスキーは正しい扉にしか反応しません。この場合の扉は、大体の場合ドメインを指します。そのドメインが失効し、直後に悪意あるクラッカーに買い上げられた場合はどうなるか。
そうですね。悪意あるサイトを本物だと誤認し、パスキーが作動してしまうんです。
滅多にあることではありませんが、一方で技術的には起こりうることです。
クラッカーは正規サイトのデータベースを所有こそしていない とはいえ、そこから更にクレジットカード番号を入力させるといった、追加の詐欺が展開しうる点は押さえておきましょう。
サービス管理者は『ドメインを絶対に失効させない』こと。
ユーザーは『ドメインが失効して、成り代わりが起こったことを知るための情報網を作る』ことで、ある程度の抑止はできます。
ゆめゆめ油断せぬことです。それでは。
ガルヒ就労支援サービスではパソコン初心者の方からでも気軽に見学・体験を行っています。
ご興味がある方は是非お問い合わせください!!
皆様のご連絡お待ちしております!
【事業所名】ガルヒ就労支援サービス ホワイトマーリン
【所在地】〒 880-0904 宮崎県宮崎市中村東2丁目1番 36号2F
【電話番号】( 0985 ) 33-9208
【F A X】( 0985 ) 33-9209
【営業時間】月~金曜日 ( 10:00 ~ 18:00 ) 土曜日 ( 12:00 ~ 18:00 ) ※祝日を除く
【事業内容】就労移行支援・就労継続支援A型
0コメント