秘密を持たないフィッシング

電子メール、電話、メッセージング アプリ、企業システムを使用するすべての人を対象とした実践的なセキュリティ トレーニング。

◎レベル:基礎↻ 2026 年 7 月
01

何を学ぶか

  • フィッシングの一般的な兆候を認識します。
  • 送信者、リンク、添付ファイル、QR コードを検査します。
  • 金銭、データ、またはサインインを伴うリクエストを検証します。
  • 予期しない MFA プロンプトに応答する。
  • 攻撃を報告し、ミス後のダメージを制限します。
02

なぜフィッシングが機能するのか

攻撃者は、ユーザーに資格情報を明らかにさせ、サインインを承認させ、送金させ、ファイルを開かせ、QR コードをスキャンさせ、ソフトウェアをインストールさせようとします。 AI により、洗練されたパーソナライズされたメッセージの作成が容易になるため、完璧なスペルは信頼性の証拠にはなりません。

電子メールとSMSフィッシングとスミッシング
通話とビデオビッシングとAIメディア
QRとウェブサイト強制終了と偽のサインイン
メッセージングアプリチーム、Slack、ソーシャルメディア

出典: ENISA の 2025 年の脅威状況 そして CERT ポルスカ、2026 年 6 月.

03

攻撃者は感情を悪用します

⏱ 緊急性⚠恐怖♛ 権限✦ 好奇心♥ 役に立つ⌁ チャンス◐ 秘密保持↻ ルーチン

圧力 + 秘密 + 異常な要求 は特に強い警告です。

04

警告標識

送信者

  • 表示名ではなく完全なアドレスを検査します。
  • 変更された文字を探します。
  • 文体の突然の変化に注目してください。
anna@company.com
anna@cornpany.com

メッセージ

  • 脅威、緊急性、または秘密。
  • 変更された銀行口座。
  • パスワード、MFA、またはリモート アクセスの要求。

リンク

  • クリックせずにプレビューします。
  • 実際のドメインを右から読み取ります。
  • 南京錠はサイトを正直にしません。
microsoft.customer-help.example

添付ファイルとQR

  • マクロや編集を有効にしないでください。
  • ZIP、HTML、および実行可能ファイルには注意してください。
  • 予期しない QR を使用してサインインしないでください。

ミニチャレンジ

あなたはいくつの危険信号を見つけることができますか?

から: CEO <board@sentlvaro-support.example>
主題: 機密 — 20 分以内にお支払いが必要です

私は会議中です。電話しないでください。ギフトカードを購入してコードを送ってください。緊急。

答えを明らかにする

少なくとも 6 つ: 類似ドメイン、緊急性、機密性、異常なリクエスト、手順の回避、独立した検証のブロック。

停止 — 確認 — 報告

01

停止

クリックしたり、返信したり、QR コードをスキャンしたり、添付ファイルを開いたりしないでください。

02

チェック

既知の番号に電話するか、新しいメッセージを開始するか、公式アプリを開きます。不審なメッセージに記載されている連絡先の詳細は決して使用しないでください。

03

報告

組織のレポート ボタンを使用するか、IT にお問い合わせください。メッセージを分析できるようにしておきます。

05

お金、データ、アイデンティティ

銀行詳細の変更、緊急の支払い、ギフトカード、仮想通貨、顧客リスト、承認を回避するあらゆるリクエストを個別に検証します。音声、ビデオ、文章のスタイルは AI で鍛えられます。

  • すでに知っている番号を使用して折り返し電話します。
  • 4つの目の原則を適用します。
  • 明らかな経営陣の要請であっても、正式な承認に従います。
06

パスワード、パスキー、MFA

一意のパスワードと承認されたパスワード マネージャーを使用してください。予期しないメッセージに従って認証情報を入力したり、MFA コードを共有したりしないでください。パスキーやセキュリティ キーなどのフィッシング耐性のある FIDO/WebAuthn は、最も強力な保護を提供します。

MFA に関する CISA ガイダンス

07

クリックしたらどうなりますか?

リンクを開いただけです

ページを閉じて何もダウンロードせず、関連する時間とデバイスを IT 部門に伝えてください。

資格情報またはMFAコードを入力しました

すぐに報告し、公式サイトからパスワードを変更し、再利用したパスワードを更新し、不明なセッションをサインアウトしてください。

ファイルを開いた、またはソフトウェアをインストールした

デバイスの使用を停止し、証拠を保存し、IT チームの指示に従ってください。

お金を送金したり、カードデータを共有したりしました

直ちに銀行および組織に連絡し、証拠を保存し、犯罪の疑いがあることを報告してください。

沈黙は最悪の反応です。 迅速なレポートにより攻撃を阻止できます。間違いは非難するのではなく、サポートと学習につながるべきです。