フィッシング
フィッシング対策|見分け方・入力してしまった時の初動対応
見た目だけで真偽を決めず、公式の経路で確認することが基本です。受信だけの場合と、入力・承認してしまった場合を分けて対応します。
フィッシングとは?受け取ったときの基本対応
フィッシングとは、実在の組織などを装い、偽サイトや偽の案内で認証情報・カード情報などを盗み取ろうとする行為です。メールのリンクから真偽を確かめず、普段使う公式アプリやブックマークから確認します。すでに操作した場合は「受信だけ・リンクを開いた・情報を入力した・アプリを承認した」を分けて伝えると、必要な対応を判断しやすくなります。
根拠となる公式情報を確認するQuick start
いま必要な対応から選ぶ
状況別の判断基準
以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。
| いまの状況 | 次に確認・判断すること |
|---|---|
| 受信しただけで、リンクや添付は未操作 | 返信・転送による拡散・添付の実行を避ける。業務メールは社内の報告機能や窓口へ連絡し、保全後の扱いは組織の手順に従う。 |
| パスワード・認証コードを入力した | 正規の経路からアカウントを保護し、管理者へ直ちに報告する。パスワード変更だけでなく、不審なセッション・登録認証方法・利用履歴も確認する。 |
| カード情報や銀行の認証情報を入力した | メール内の連絡先を使わず、カード会社・金融機関の公式窓口へ急いで連絡する。利用停止など必要な手続きの案内を受ける。 |
まず確認するチェックリスト
- 受信・操作の時刻、差出人表示、件名、操作した端末を記録する。
- 入力・承認・ダウンロード・実行のどこまで行ったかを分ける。秘密の値そのものは報告文に貼らない。
- アカウントのサインイン、回復先、認証方法、メール転送や外部アプリの変更を管理者と確認する。
- URLに機密情報が含まれ得るため、メール全文やURLを無許可で公開解析サービスへ送らない。
実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。
よくある疑問・誤解
HTTPSや自然な日本語なら安全ですか?
いいえ。HTTPSは通信の暗号化を示すもので、相手が正規の運営者であることの保証ではありません。文章やロゴだけで判断せず、公式アプリなど別の信頼できる経路で用件を確認します。
フィッシング確認チェックリストパスワードを変えれば対応は終わりですか?
それだけで終わるとは限りません。セッションや外部アプリの権限が残る場合があります。何を入力・承認したかに応じて、セッション失効や連携解除、認証方法の点検を管理者と行います。
OAuth同意フィッシングの確認と対処公式情報・参考情報
- フィッシング対策協議会:よくあるご質問
情報を入力した場合の連絡先と、正規の経路から確認する考え方。
- IPA:インターネットサービスへの不正ログインへの対策
パスワード、登録情報、認証設定の見直しに利用。
本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。
まず押さえる用語
フィッシング 正規のメール・Webサイトを装い、認証情報やクレジットカード情報を騙し取る攻撃。特定個人を狙うスピアフィッシング、経営幹部を狙う… スピアフィッシング 特定の個人や組織を狙い、事前調査をもとに文面を作り込んだ標的型のフィッシング攻撃。不特定多数に同一メールを送る通常のフィッシング… ソーシャルエンジニアリング 人間の心理的弱点を利用して機密情報を引き出したり不正行為を実行させたりする攻撃手法。技術的な脆弱性を使わず、欺瞞・信頼・権威・緊… 多要素認証 2種類以上の認証要素(知識・所持・生体)を組み合わせる認証方式。パスワード単体より大幅にセキュリティを向上できる。SMS・TOT… パスキー FIDOアライアンスが標準化したパスワードレス認証技術。公開鍵暗号とデバイス生体認証を組み合わせ、フィッシング耐性が極めて高い。… BEC 取引先や経営者になりすまして送金、請求書変更、機密情報送付を促すビジネスメール詐欺。 AiTM 攻撃者が正規サービスと利用者の間に入り、認証情報やセッションを中継・窃取するフィッシング手法。 OAuth Consent Phishing 偽または悪意あるアプリのOAuth同意画面で権限を許可させ、メールやファイルなどへアクセスする攻撃。 QR Phishing QRコードを使って偽サイトや不審な認証画面へ誘導するフィッシング手法。 Device Code Phishing デバイスコード認証の仕組みを悪用し、利用者にコード入力や認可操作をさせるフィッシング手法。
違いを理解する(比較)
実務で使う(チェックリスト・対応手順)
関連ニュース・解説
- 振込先変更メールの確認方法|ビジネスメール詐欺(BEC)の初動対応
- 共有メールボックスから身に覚えのない送信があった時の初動対応 ─ 監査ログと権限の確認方法
- QRコードを読み取ってしまった時の対処法:クイッシングの確認と初動対応
- フィッシングリンクをクリックした時の対処法:入力・ダウンロード別の初動対応
- メールヘッダーの見方 ─ Gmail / Outlookで不審メールを確認
- 不審なメール転送ルールを見つけた時の初動対応 ─ Microsoft 365・SaaS管理者向け確認手順
- ヘルプデスクを狙うMFAリセット依頼の初動対応 ─ 本人確認とアカウント復旧で見ること
- MFA疲労攻撃の初動対応:プッシュ通知を承認したかもしれない時に確認すること