ユニット 6 / 11

フィッシングおよびソーシャル エンジニアリング分析: 電子メール、URL、ヘッダーのレビュー

利益:

  • 人工知能のサポートにより、不審なメールを 3 つのレイヤー (コンテンツ/ソーシャル エンジニアリング、URL/添付ファイル構造、ヘッダー、SPF/DKIM/DMARC) で分析する機能
  • ライブ システム内の疑わしいリンクをクリックせずに分析し、タイトル、ドメイン レピュテーション、コンテキストに基づいて AI の「フィッシング/安全」決定を検証するという規律を適用する機能
  • 人工知能は制度上のコンテキストを知らず、正規の電子メールをフィッシングと誤認する可能性があること(誤検知)を認識し、アナリストとしてそれをブロックする決定を下す能力

ほとんどの攻撃は、技術的な脆弱性からではなく、人を欺くことから始まります。フィッシングは、偽の電子メール、メッセージ、または Web サイトで被害者をだまして、パスワード、カード情報、またはクリック数を取得させようとするソーシャル エンジニアリング攻撃です。従業員が「荷物を配達できませんでした。ここをクリックしてください」または「ゼネラルマネージャーが緊急の異動を要求しています」というメッセージに陥ると、最先端のファイアウォールであってもバイパスしてしまいます。そのため、疑わしいメールを迅速かつ正確に分析することがセキュリティ チームの日課となっています。

フィッシングは本質的に言語とパターンの問題であるため、人工知能はフィッシング分析において非常に強力です。 AI は、電子メールの口調、緊急性の圧力、文法の癖、偽ブランドのなりすまし、疑わしいリンク構造を数秒で解析できます。 URL が欺瞞的である理由を説明できる。電子メールヘッダーの不一致にフラグを立てることができます。しかし、AI は、リンクをクリックして実際に悪意のあるリンクであるかどうかを検証することはできません (また、検証すべきではありません)。また、企業内で電子メールが実際に偽物であるかどうかを最終的に判断することもできません。 AI がフィッシングを分析し、疑惑を正当化します。アナリストは「これはフィッシングだ、ブロック/削除する」と判断し、ユーザーに通知します。

フィッシングメールで注意すべきこと

不審なメールを検査する際には、次の 3 つの層が検討され、AI が各層で支援します。

  1. コンテンツとソーシャル エンジニアリング。緊急性のプレッシャー(「すぐに」、「あなたのアカウントは閉鎖されます」)、権限の偽装(「ゼネラルマネージャー」、「IT部門」)、恐怖/報酬、文法上の間違い、パーソナライズの欠如。 AIは口調や説得手法をうまく解読します。
  2. テクニカル指標 - リンクと添付ファイル。表示されるテキストと実際の URL の相違、類似した文字を含む偽のドメイン名 (タイポスクワッティング、例: paypa1.com)、URL の短縮、不審な添付ファイル (.html、.iso、マクロを含む Office ファイル)。 AIがURL構造を解析。
  3. 電子メールのヘッダー。送信者の実際のドメイン名、SPF/DKIM/DMARC 検証結果 (電子メールが本当に主張しているドメインから送信されたことを証明する 3 つの認証メカニズム)、サーバー パスの不一致。 AI がタイトルを要約し、不一致にフラグを立てます。

重要なセキュリティ ルール: 稼働中のシステム上で疑わしいリンクは決してクリックしないでください。 URL 分析は、必要に応じて分離された (サンドボックス) 環境でテキスト経由で行われます。 AI に URL を分析させることは、URL を「訪問」することではありません。ただし、AI もそのサイトにアクセスできるとは考えないでください。分析は構造と既知の脅威インテリジェンスに基づいています。

フィッシングダッシュボード

レイヤー

疑いのサイン

AIの貢献

境界線

内容

緊急性、権威、恐怖の圧力

口調と説得テクニックの分析

文脈が分からない

投稿者

ドメインの偽装、一貫性のない名前

類似性/タイポスクワットの検出

機関を認識しない

URL

見かけの≠実際のシミュレートされた領域

構造解析・解説

クリックしても確認できない

別館

危険な拡張子、マクロ

拡張子/型のリスク評価

ファイルを実行できません

タイトル

SPF/DKIM/DMARC が失敗しました

タイトルの要約、矛盾

結果を確認する

コンテキスト

予期せぬ要求

疑問を生む

決定はアナリストの手中にあります

ミニケース3個

ケース 1 — 30 秒で診断。ユーザーは、「銀行から: アカウントが凍結されました。確認してください」というメールを不審に思い、セキュリティ チームに転送します。アナリストは電子メール(個人データをマスキング)を AI に渡します。 AI は 30 秒で要約します。送信者のドメイン名は guvenli-banka-tr.info (銀行の実際のドメインではありません)、URL は表向きは銀行ですが、実際のターゲットは別のドメイン、DKIM 検証は失敗しました、言葉遣いが緊急性を強調しています。アナリスト自身がヘッダーと URL でこれらの指標を確認し、メール フィッシングであることを宣言し、組織全体をブロックします。 AI により分析が加速されました。アナリストが決断を下した。

ケース 2 — 正規の電子メールをフィッシングと間違える (誤検知)。 AI は電子メールに「疑わしい、フィッシングの可能性があります: 外部ドメインから発信されており、リンクが含まれています」というフラグを立てます。アナリストはコンテキストを確認します。電子メールは組織の実際の HR ソフトウェア プロバイダーから送信されており、SPF/DKIM/DMARC はすべて有効であり、そのプロバイダーは何年も前から存在しています。 AI はコンテキストを知らなかったため、正当なメールにフラグを立てました。アナリストは誤検知を修正します。教訓: AI の「フィッシング」の兆候は仮説にすぎません。タイトルの検証と制度的背景がなければ、決定にはなりません。

ケース 3 — 人為的な「安全な」決定。アナリストはAIにURLを与え、「これは安全ですか?」と尋ねます。彼は尋ねます。 AIは「はい、これは既知の安全なドメインです」と答えます。しかし、AIは実際にはそのサイトを見ていません。このドメイン名は新しく登録されたタイポスクワットであり、評判はありませんが、このモデルは信頼を与えることが「役立つ」と考えたため、肯定的な反応を生み出しました。アナリスト自身がドメイン名の登録日や評判サービスをチェックし、危険性を認識します。教訓: AI が「安全」と言ったからといって証拠にはなりません。ドメイン名は、年齢、評判、タイトルのデータによって確認されます。

弱いプロンプト / 強いプロンプト

弱いプロンプト:

このメールはフィッシングですか、はい/いいえを教えてください: [メール]

このプロンプトは AI に直接の決定 (はい/いいえ) を求めますが、正当化や証拠は求めず、誤検知の可能性も問いません。 AI のたった 1 語の回答は誤解を招く可能性があり、個人データが暴露された可能性があります。

強力なプロンプト:

あなたの役割: フィッシング分析の草案を準備する SOC アナリストのアシスタント。意思決定; 「フィッシングだから削除して」とは言わないでください。次の匿名化された電子メールを 3 つのレイヤーで分析します。(1) コンテンツ/ソーシャル エンジニアリング シグナル (緊急性、権限、恐怖、言語)、(2) URL 構造 - 見かけのターゲットと実際のターゲットの違い、タイポスクワット、なりすまし。ただし、リンクにアクセスしたことがあるとは想定しないでください。(3) ヘッダーには SPF/DKIM/DMARC と送信者の不一致が含まれます。結果を「[ヘッダーで確認]」としてマークします。各兆候の証拠がどれほど強力であるかを述べます。また、無害な (誤検知) 説明を少なくとも 2 つ書きます。捏造された評判/意思決定の生成。電子メール: [匿名の貼り付け]

強力な主張は 3 つの層を分離し、証拠の強度に疑問を呈し、誤検知を強制し、クリックと捏造の推定を禁止します。

コピー可能なプロンプトテンプレート

電子メール内容分析テンプレート ソーシャル エンジニアリングのために次の匿名電子メールのテキストを分析します: 緊急性の圧力、権威/ブランドのなりすまし、恐怖/報酬、パーソナライゼーションの欠如、言語/口調の癖。各記号を引用符で示します。決めつけないでください。マークと定格電力を列挙するだけです。電子メール: [貼り付け]

URL 分析テンプレート (クリックせずに) 次の URL を構造として分析します (訪問しないでください、想定しないでください): 見かけのテキストと実際のターゲット ドメインの違い、タイポスクワット/文字のスプーフィング、サブドメインのスプーフィング、略語、疑わしいパラメータ。ドメイン名の評判を偽らないでください。 「評判/登録日は別途確認する必要がある」にチェックを入れてください。URL: [貼り付け]

ヘッダー検査テンプレート 次の電子メール ヘッダーを要約します: 実際の送信者ドメイン、リターン パス、SPF/DKIM/DMARC の結果、サーバー パス (受信) の不一致、表示名と実際のアドレスの違い。各結果に「[生のヘッダーで確認]」というマークを付けます。フィッティング。見出し: [貼り付け]

ユーザー警告の下書きテンプレートフィッシングが確認された場合に従業員に送信する、短く、穏やかで、非難のない下書き警告テキストを作成します。何をすべきか (クリックしない、転送、削除しない)、理由、誰に報告するかなどです。パニック的な言葉を使わないでください。この草案はアナリストの承認を経ます。イベント概要: [貼り付け]

よくある間違い

  • 疑わしいリンクをクリックしながら生きています。分析はテキストと独立したメディアを通じて行われます。ライブクリックはあなたも被害者になる可能性があります。
  • AI の「はい/いいえ」の判断を信頼します。 「フィッシング/安全」という 1 つの単語だけでは証拠にはなりません。タイトル、URL構造、ドメインで確認してください。
  • 機関のコンテキストをバイパスする (誤検知)。正規のプロバイダーも外部ドメインから電子メールを送信します。 SPF/DKIM/DMARC およびこれまでの使用状況を参照してください。
  • マスクをせずに個人/機密データを提供する。分析前に電子メール内の名前、住所、カード/パスワード情報をマスクします。
  • 偽の現場の評判を真実と誤解する。 AI は、そのエリアが「安全/既知」であると偽ることができます。登録日と評判サービスで確認してください。
ヒント: フィッシング分析における最も強力な指標は、多くの場合ヘッダーです。SPF/DKIM/DMARC がすべて失敗し、送信者ドメインがスプーフィングされている場合、疑いは非常に強くなります。ただし、これはAIの概要ではなく、生のタイトルで確認してください。
注意: 電子メールを「フィッシング」と宣言して組織全体でブロックすると、正当なビジネス電子メールが中断される可能性があります。 AI の分析は正当化されます。タイトルとコンテキストを検証した後、ブロックおよびユーザー通知の決定はアナリストに委ねられます。

要約すれば

フィッシングは技術ではなく人をターゲットにしており、本質的には言語とパターンの問題です。だからこそ、AI分析において非常に強力なのです。疑わしい電子メールは、コンテンツ/ソーシャル エンジニアリング、URL/添付ファイルの構造、電子メール ヘッダー (SPF/DKIM/DMARC) の 3 つの層で検査されます。 AI はあらゆる層で正当な理由を迅速に生成しますが、疑わしいリンクをクリックしても検証できず、制度上のコンテキストも知らず、「安全かフィッシングか」の判断を下すことはできません。したがって、AI 分析は仮説です。タイトルの検証はドメインの評判と機関のコンテキストによって確認され、ブロックとユーザー通知の決定はアナリストによって行われます。 2 つのルールは変わりません。ライブで疑わしいリンクをクリックしないこと、マスクなしで機密データを共有しないことです。

アプリケーションタスク

不審な電子メールのサンプルを取得します (匿名化されたもの、または独自の隔離からのサンプルのいずれか)。 「コンテンツ」、「URL」、「タイトル」テンプレートを使用して、AI に 3 つのレイヤーを個別に解決させます。 AI が各レイヤーでマークしていることを示す最も強力な指標を生データ (特にヘッダーの SPF/DKIM/DMARC) で検証し、少なくとも 1 つの誤検知の説明を検討してください。最後に、これがフィッシングなのかどうか、そしてその理由を判断します。どのような証拠に基づいて判断したかを書き留めます。

チェックリスト

  • [ ] 分析前にメールを匿名化しました。個人/機密データはマスクされています。
  • [ ] 3 つのレイヤー (コンテンツ、URL/添付ファイル、タイトル) を個別に調べました。
  • [ ] ライブでは疑わしいリンクをクリックしませんでした。 URL を構造として解析しました。
  • [ ] SPF/DKIM/DMARC の結果を生のヘッダーで検証しました。
  • [ ] 私は AI の「フィッシング/安全」の判断を証拠とともに確認しましたが、盲目的に信じたわけではありません。
  • [ ] 私は少なくとも 1 つの誤検知 (無害な) ステートメントを検討しました。
  • [ ] アナリストとして、私はブロックしてユーザーに通知することを決定しました。