メインコンテンツへスキップ

編集:CyberLens 編集部 · 本文・出典確認:

対象:不審メールを受け取った個人、社内報告を受ける情シス・SaaS管理者

フィッシングとは?受け取ったときの基本対応

フィッシングとは、実在の組織などを装い、偽サイトや偽の案内で認証情報・カード情報などを盗み取ろうとする行為です。メールのリンクから真偽を確かめず、普段使う公式アプリやブックマークから確認します。すでに操作した場合は「受信だけ・リンクを開いた・情報を入力した・アプリを承認した」を分けて伝えると、必要な対応を判断しやすくなります。

根拠となる公式情報を確認する

Quick start

いま必要な対応から選ぶ

状況別の判断基準

以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。

観測した状況と、次に行う判断
いまの状況次に確認・判断すること
受信しただけで、リンクや添付は未操作返信・転送による拡散・添付の実行を避ける。業務メールは社内の報告機能や窓口へ連絡し、保全後の扱いは組織の手順に従う。
パスワード・認証コードを入力した正規の経路からアカウントを保護し、管理者へ直ちに報告する。パスワード変更だけでなく、不審なセッション・登録認証方法・利用履歴も確認する。
カード情報や銀行の認証情報を入力したメール内の連絡先を使わず、カード会社・金融機関の公式窓口へ急いで連絡する。利用停止など必要な手続きの案内を受ける。

まず確認するチェックリスト

  • 受信・操作の時刻、差出人表示、件名、操作した端末を記録する。
  • 入力・承認・ダウンロード・実行のどこまで行ったかを分ける。秘密の値そのものは報告文に貼らない。
  • アカウントのサインイン、回復先、認証方法、メール転送や外部アプリの変更を管理者と確認する。
  • URLに機密情報が含まれ得るため、メール全文やURLを無許可で公開解析サービスへ送らない。

実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。

よくある疑問・誤解

HTTPSや自然な日本語なら安全ですか?

いいえ。HTTPSは通信の暗号化を示すもので、相手が正規の運営者であることの保証ではありません。文章やロゴだけで判断せず、公式アプリなど別の信頼できる経路で用件を確認します。

フィッシング確認チェックリスト

パスワードを変えれば対応は終わりですか?

それだけで終わるとは限りません。セッションや外部アプリの権限が残る場合があります。何を入力・承認したかに応じて、セッション失効や連携解除、認証方法の点検を管理者と行います。

OAuth同意フィッシングの確認と対処

公式情報・参考情報

本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。

まず押さえる用語

フィッシング 正規のメール・Webサイトを装い、認証情報やクレジットカード情報を騙し取る攻撃。特定個人を狙うスピアフィッシング、経営幹部を狙う… スピアフィッシング 特定の個人や組織を狙い、事前調査をもとに文面を作り込んだ標的型のフィッシング攻撃。不特定多数に同一メールを送る通常のフィッシング… ソーシャルエンジニアリング 人間の心理的弱点を利用して機密情報を引き出したり不正行為を実行させたりする攻撃手法。技術的な脆弱性を使わず、欺瞞・信頼・権威・緊… 多要素認証 2種類以上の認証要素(知識・所持・生体)を組み合わせる認証方式。パスワード単体より大幅にセキュリティを向上できる。SMS・TOT… パスキー FIDOアライアンスが標準化したパスワードレス認証技術。公開鍵暗号とデバイス生体認証を組み合わせ、フィッシング耐性が極めて高い。… BEC 取引先や経営者になりすまして送金、請求書変更、機密情報送付を促すビジネスメール詐欺。 AiTM 攻撃者が正規サービスと利用者の間に入り、認証情報やセッションを中継・窃取するフィッシング手法。 OAuth Consent Phishing 偽または悪意あるアプリのOAuth同意画面で権限を許可させ、メールやファイルなどへアクセスする攻撃。 QR Phishing QRコードを使って偽サイトや不審な認証画面へ誘導するフィッシング手法。 Device Code Phishing デバイスコード認証の仕組みを悪用し、利用者にコード入力や認可操作をさせるフィッシング手法。

違いを理解する(比較)

実務で使う(チェックリスト・対応手順)

関連ニュース・解説

理解を確認して、次のテーマへ

このテーマの重要用語をクイズで確認する · 学習ロードマップ · 学習進捗を見る

ESC