あなたの会社のアカウントが乗っ取られ、取引先や社員に「社長室」を名乗ったメールが送られたとしたら——。被害が判明するまで、誰も気づかずに重要情報や振込指示に従い続けてしまうことも珍しくありません。
デジタル社会では「自分が誰であるか」を証明する仕組みがセキュリティの根幹を担っています。なりすましはその根幹を突く攻撃であり、フィッシング・アカウント乗っ取り・ビジネスメール詐欺(BEC)など、あらゆるサイバー被害の「起点」になっています。
この記事では、なりすましとは何か、どのような手口で行われるのか、そして多要素認証・デジタル証明書・ゼロトラストによる実践的な防御策について、現場で使えるレベルで解説します。

なりすましとは?なぜセキュリティの根幹に関わるのか
なりすましとは、他者のID・権限・身元を詐称し、本人であるかのように振る舞う行為の総称です。英語では「Impersonation(インパーソネーション)」または「Identity Spoofing(アイデンティティ・スプーフィング)」と呼ばれます。
セキュリティの3大要素(CIA三原則)のうち「機密性(Confidentiality)」と「完全性(Integrity)」は、「情報にアクセスする相手が正規の人物であること」を前提としています。なりすましはその前提を崩すため、機密情報の漏洩・改ざん・金銭詐取のすべてにつながります。
なりすましが起きやすい3つの条件
・パスワードのみの認証: 一度漏洩すれば第三者がそのまま本人になれる
・IDの形式チェックだけ: メールアドレスの「見た目」のみを信頼してしまっている
・ゼロトラスト未導入: 「社内ネットワーク=信頼できる」という古い前提から脱せていない
攻撃者の視点で見ると、なりすましが成功すれば「正規ユーザーとして行動できる」ため、セキュリティ製品に検知されにくく、被害が長期化しやすいという特徴があります。
なりすましの主な手口(攻撃者はここから入ってくる)
1. フィッシング・スピアフィッシングによるID窃取
最も多い入口は、フィッシングメールによるパスワード・認証情報の詐取です。特に標的を絞り込んだスピアフィッシングでは、実際の取引先や上司のメール文体をコピーした精巧な偽メールで、IDとパスワードを入力させます。
フィッシング対策の基本は「URLを自分で確認し、リンクからではなくブックマークやアドレスバーに直接入力してアクセスする習慣」です。組織全体でその習慣を定着させることが第一歩になります。
2. アカウントテイクオーバー(ATO)
アカウントテイクオーバー(ATO)は、窃取した認証情報を使って実際にログインし、正規ユーザーとしてシステムを操作する手口です。ログイン後はパスワード変更・メール転送ルール設定・2段階認証の無効化など、検知されにくい操作を重ねながら潜伏します。
内部に潜み続けている間、攻撃者は組織の機密情報を収集したり、さらに上位の権限アカウントへの侵害を試みたりします。
3. ビジネスメール詐欺(BEC)
代表者や経営幹部のメールアカウントに侵入するか、ドメインをそっくりコピーした偽アドレスを使い、経理担当者へ「至急振込」を指示する手口です。FBI発表の2023年インターネット犯罪報告書では、BECによる被害額が全サイバー犯罪の中で最大規模とされています。
日本でも製造業・医療機関・自治体関連でBECによる数千万円規模の被害が報告されており、中小企業も例外ではありません。
4. SIMスワップとパスキー移行期のリスク
携帯キャリアの本人確認の抜け穴を突いて電話番号を攻撃者のSIMカードに移管する「SIMスワップ詐欺」では、SMS認証が無効化された状態で金融口座やメールアカウントに不正ログインされます。
一方、パスキー(Passkey)などパスワードレス認証への移行期には、「パスキーが使えない端末向けの代替手段(パスワード+SMS)」がそのまま残り、そこを狙われるケースも増えています。新しい認証方式を導入したら、古い代替手段を速やかに廃止することが重要です。
なりすましを防ぐ具体的な防御手順
1. 多要素認証(MFA)の全アカウントへの適用
パスワード1つが漏れても侵害されないよう、すべての重要アカウントにMFAを設定します。認証方式の種類は多様ですが、なりすまし耐性の観点での優先度は以下の通りです。
| 認証方式 | なりすまし耐性 | 導入難易度 |
|---|---|---|
| パスワードのみ | 低(漏洩・推測で突破) | 不要(初期設定のまま) |
| SMS / 音声 OTP | 中(SIMスワップで突破可能) | 低 |
| TOTP(認証アプリ) | 高(30秒ごとに変わるコード) | 低~中 |
| FIDO2 / パスキー | 非常に高(フィッシング耐性あり) | 中 |
| ハードウェアトークン(YubiKey等) | 最高(物理的な所持が必要) | 高(コスト大) |
なお、MFAへの「プッシュ通知爆撃」で疲弊させ、つい承認してしまわせるMFA疲労攻撃にも注意が必要です。プッシュ通知型のMFAを使っている場合は、数字照合(Number Matching)機能を有効にするか、TOTPやFIDO2へ移行することでリスクを下げられます。
2. デジタル証明書・PKIによる送信元の正当性確認
メール・APIリクエスト・Webサイトが「本物かどうか」を確認するには、PKI(公開鍵基盤)によるデジタル証明書が有効です。特にBEC対策では以下の3つが核心になります。
・SPF: 自社ドメインからのメール送信を許可するサーバーIPを宣言。許可外のサーバーから送られた場合に受信側が拒否できる
・DKIM: 送信メールに電子署名を付与し、転送・改ざんを検知できる
・DMARC: SPF・DKIMの結果に基づいて「拒否・隔離・報告」を自動実行する。なりすましメールを受信サーバーで技術的にブロックできる
# SPFレコードの例(自社メールサーバーIPを指定) example.co.jp IN TXT "v=spf1 ip4:203.0.113.10 include:_spf.google.com -all" # DMARCレコードの基本設定(まずはp=noneで様子見→p=quarantineへ移行) _dmarc.example.co.jp IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.co.jp" # p=reject に設定すると、認証失敗メールを受信サーバーが拒否(BEC対策として最強) _dmarc.example.co.jp IN TXT "v=DMARC1; p=reject; rua=mailto:dmarc@example.co.jp"
3. ゼロトラスト原則による「IDを常に疑う」設計
従来の境界型セキュリティでは「社内ネットワークに入れた人物は信頼できる」とみなしていましたが、リモートワークとクラウド普及後はその前提が崩れています。ゼロトラストの考え方では:
・すべてのIDを継続的に検証する: ログイン時だけでなく、操作ごとにリスクスコアを評価してアクセス可否を動的に判断
・最小権限を徹底する: 必要最低限の権限のみ付与し、なりすましによる横移動(ラテラルムーブメント)を抑制
・異常検知でなりすましを早期発見: 平常時と異なる場所・時間・デバイスからのアクセスをアラート化し、即時対応できる体制を整える
中小企業でも今日からできること
「ゼロトラストの完全実装」は大企業向けの話に聞こえるかもしれませんが、中小企業でもすぐ取り組める施策が数多くあります。
・Microsoft 365 / Google Workspaceの条件付きアクセスを有効化: 既存ライセンスに含まれており、地域・デバイス・リスクレベルでMFAを強制できる
・認証アプリの全社配布: SMS認証からTOTPへの移行だけでSIMスワップリスクが大幅に下がる
・メールのDMARCを「p=reject」に設定: 自社ドメインを悪用したなりすましメールを受信サーバーで拒否できる
・不審ログインの通知設定を有効化: 新しい場所・デバイスからのログイン時に本人へアラートを飛ばすだけで、早期検知の網が広がる
・退職・異動時のアカウント即時停止ルール整備: 使われていないIDが攻撃者に悪用されるリスクを排除する
Linuxサーバーを運用している場合は、SSH鍵認証や権限管理の詳細な手順を姉妹サイトLinuxMaster.JPでも確認してみてください。
よくある誤解と注意点
「うちは狙われる規模じゃない」は誤り
BECや資格情報詐取攻撃は大企業だけを狙うわけではありません。中小企業は大企業の取引先・サプライヤーとして「大企業への侵入経路」に使われるケースが多く、むしろ標的にされやすい立場です。
「パスワードを複雑にすれば安全」は誤り
パスワード単体をどれほど複雑にしても、フィッシングで1度入力させれば即座に盗まれます。認証の強度はパスワードの複雑さではなく、要素の数と種類で決まります。
「社内からのみアクセスできれば問題ない」は誤り
VPN接続後の社内ネットワークに侵入した攻撃者が正規ユーザーIDで行動している場合、境界型セキュリティでは検知できません。IDベースの継続検証が現代の必須要件です。
「MFAさえ入れれば万全」は誤り
MFA疲労攻撃やSIMスワップ、リアルタイムフィッシング(攻撃者がOTPを即座に中継する手口)など、MFAを回避する攻撃が進化しています。「100%安全な認証方式」は存在せず、多層的な対策と定期的な見直しが不可欠です。

本記事のまとめ
・なりすましはすべてのサイバー攻撃の「起点」: フィッシング・ATO・BECはすべてなりすましの応用
・パスワードだけでは防げない: TOTP・FIDO2など多要素認証が不可欠
・メール送信元の正当性確認: SPF・DKIM・DMARCの3点セットでBECの入口を塞ぐ
・ゼロトラスト思想で継続検証: ログイン後も「IDを疑い続ける」設計が現代の標準
・中小企業こそ「今あるツールの設定見直し」から: コストゼロで大幅にリスクを低減できる対策が多数ある
PR
デジタル署名・公開鍵暗号・ハッシュ関数など、なりすまし対策の技術的基盤となる暗号の仕組みを平易に解説した定番書。PKI・認証の仕組みを根本から理解したい方に最適です。
