学習目標 1.1.A: ソーシャルエンジニアリング戦術の一般的な兆候を特定する。
- 1.1.A.1 ソーシャルエンジニアリング攻撃は、心理的な戦術を用いて、ユーザーに敏感な情報(要請)を漏洩させたり、悪意のあるファイルをダウンロードさせたり、悪意のあるリンクをクリックさせたりします。ソーシャルエンジニアリングは対面で行われることもありますが、メール、テキストメッセージ、またはソーシャルメディアメッセージを通じて行われることが一般的です。
- 1.1.A.2 敵対者は、目標達成のために威嚇や緊急性といった心理的戦術をよく使用します。威嚇とは、敵対者が対象が従わない場合に否定的な結果をもたらすと脅すことです。緊急性とは、敵対者が対象が迅速に行動すべき理由を作り出すことです。
学習目標 1.1.B: ソーシャルエンジニアリング戦例が被害者を特定の行動をとらせるように影響を与える方法を説明する。
- 1.1.B.1 ソーシャルエンジニアリング戦例は、人間の行動に影響を与える一般的な心理学的原則に依存しています。
- 1.1.B.2 威嚇は、人間が否定的な結果を避けたがる自然な傾向を利用します。潜在的な否定的な結果に注目を集めることで、敵対者は恐怖を煽って対象を行動に追い込みます。
- 1.1.B.3 緊急性は、時間制約のあるニーズに対して迅速に対応しようとする人間の自然な反応を利用します。メッセージに緊急性を感じた対象は、対応や行動を急ぐ圧力を感じることがあり、それが行動が適切か安全かどうかを検討する時間を奪うことがあります。
学習目標 1.1.C: ソーシャルエンジニアリング攻撃の被害者に対する可能性のある影響を記述する。
- 1.1.C.1 被害者は、身元詐称につながる可能性のある個人情報(氏名、電話番号、住所、勤務先、ペットの名前、生年月日など)を敵対者に提供することがあります。これらの情報や同様の情報は、ウェブサイトでユーザーの身份を確認するためのチャレンジ質問としてよく使用されます。
- 1.1.C.2 被害者は、敵対者が被害者になりすましてサービスにログインできるようにする、一度限りパスワード(OTP)や認証ログインコードなどの安全な情報を提供することがあります。
- 1.1.C.3 被害者は、マルウェアをダウンロードしたり、リンクをクリックしたりして、デバイスにマルウェアをインストールされたり、Webブラウザから情報を盗まれたり、敵対者によってログイン情報が盗まれるウェブサイトへ誘導されたりすることがあります。
