脅威動向 / THREAT / HUMAN LAYER
AIで巧妙になる誘い文句に、組織はどう備えるか
文章の自然さや声の似ていることだけでは、相手の正当性を証明できない。人を疑う訓練から、判断を支える手順と確認経路の設計へ視点を移す。
「らしさ」は、認証情報ではない
上司の文体に似た短いメッセージ、取引先のロゴを使った請求書、急いでいるように聞こえる音声。誘い文句の不自然さを見抜く従来の訓練は、いまも役立つ。ただ、生成AIによって文面の誤りや翻訳の癖が減ると、「自然に見えるか」を判断の中心に置くことは危うくなる。
大切なのは、相手の雰囲気ではなく、依頼の内容に応じて確認方法を変えることだ。メールのリンクを開く、ファイルを閲覧する、送金先を変える、権限を追加する。リスクの異なる行動を同じ一回の承認で通さない。
高リスク操作に別の経路を置く
支払い先の変更や管理者権限の付与など、やり直しが難しい操作には、元のメッセージとは別の経路で確認する。登録済みの電話番号、社内ディレクトリから開いたチャット、既存の対面経路。連絡先は、届いた依頼文の中に書かれたものを使わない。
確認の手順は長くしすぎない。誰が、何を、どの経路で確認するかを一枚に書き、依頼を受けた人が「いったん止めます」と言える空気をつくる。攻撃者が狙うのは、技術の弱点だけでなく、急ぎの仕事を止めたくないという善意だからだ。
訓練の評価を変える
訓練メールを開かなかった人だけを成功者とする設計では、現場は次第に隠すようになる。疑わしい依頼を報告したか、確認経路へ切り替えられたか、送信後でも相談できたかを評価に含める。
訓練の結果は、個人名の一覧ではなく、手順のどこで迷ったかとして共有する。現実の攻撃では、最初に違和感を持つ人が専門家とは限らない。その人の気づきを組織の防御へつなげる窓口があるかが重要になる。
うまく騙されない人を増やすより、騙されそうになったときに安全に止まれる組織をつくる。
技術が担う役割と、担わない役割
メール認証、リンクの分離、送金承認の分離、端末の警告。技術は判断の材料を増やし、危険な操作を一度止めることができる。ただし、相手が本物かどうかを技術だけで断定できない場面もある。
最終的な判断を利用者へ押しつけるのではなく、低コストの確認経路を用意する。連絡しやすい窓口、明確なSLA、相談しても責められない記録。AIで巧妙になる誘いに対抗するのは、派手な検知ではなく、判断に時間を返す設計だ。
この記事は SECURITY MEDIA の編集構成を示すためのサンプル/テンプレートです。実在の組織・製品・事件への断定的な評価や、最新情報の配信を目的としていません。