フィッシング報告の管理画面で管理者が判定を選択する際は、メールが単に不要なものか、それとも情報の窃取・金銭詐欺・マルウェア感染などにつながる危険性があるものかを確認すると、判断を整理しやすくなります。
この記事では、「脅威」と「スパム」を使い分ける際の一般的な運用の目安をご紹介します。
以下は管理者が判断するための一般的な目安であり、セキュリオのAI自動判定の条件を説明するものではありません。個別のメールの安全性を保証するものでもありません。最終的な判定・対応は、貴社のセキュリティ方針に沿って行ってください。
「脅威」と「スパム」の使い分けの目安
| 判定 | 判断の目安 | 代表的な例 |
|---|---|---|
| 脅威 | 情報の窃取、金銭詐欺、マルウェア感染など、攻撃や詐欺につながる兆候があるメール | 偽のログイン画面への誘導、不正な送金要求、悪意ある添付ファイルなど |
| スパム | 攻撃や詐欺につながる兆候が確認されず、不要な広告・宣伝などの迷惑メールとして扱うもの | 業務上不要な営業メール、望んでいない広告・宣伝メールなど |
「不要なメールだからスパム」とは限りません。 広告や営業案内の体裁でも、不正なサイトへの誘導や詐欺が疑われる場合は、「脅威」として扱うことを検討してください。
また、「スパム」と分類することは、リンクや添付ファイルが安全であることを保証するものではありません。
具体例
| メールの内容・確認状況 | 判定を検討する際の考え方 |
|---|---|
| サービスのアカウント停止を装い、偽のサイトでID・パスワードを入力させようとしている | 認証情報の窃取が疑われるため、「脅威」を検討します。 |
| 経営者や取引先を装い、通常と異なる口座への送金を要求している | 金銭詐欺が疑われるため、「脅威」を検討します。リンクや添付ファイルがない場合も注意が必要です。 |
| 請求書を装った添付ファイルについて、セキュリティ製品の検知などによりマルウェアの疑いがある | マルウェア感染の危険性があるため、「脅威」を検討します。 |
| 業務上不要な商品案内で、確認した範囲では攻撃や詐欺の兆候が認められない | 不要な広告・宣伝として、「スパム」を検討します。 |
| 広告を装っているが、リンク先が偽のログインページであることが分かった | 広告の体裁でも、認証情報の窃取が疑われるため、「脅威」を検討します。 |
| 不審な点はあるが、攻撃か広告かを判断するための情報が不足している | 無理に「スパム」と決めず、追加確認や社内のセキュリティ担当者への相談を行います。 |
※件名や見た目だけで判定するのではなく、送信元、本文の要求内容、リンク先、添付ファイル、業務上の経緯などを総合して確認してください。正規のログイン案内や請求書も存在するため、その形式だけを理由に「脅威」と判断しないようにします。
判断に迷った場合の対応
1. 不審な操作をせずに確認する
確認のために、メール内のリンクを開く、認証情報を入力する、添付ファイルを実行するなどの操作は行わないでください。
メールが要求する操作に応じる前に、既知の連絡先や公式サイトなど、メール本文とは別の信頼できる経路で確認してください。
2. 追加情報を確認する
次のような点を確認します。
- 送信者名と実際の送信元メールアドレスに不自然な点がないか
- 本文が、パスワード・個人情報・送金などを要求していないか
- 表示されたリンクと実際のリンク先に不自然な点がないか
- 添付ファイルが、業務上受け取る予定のものか
- セキュリティ製品の検知情報などがあるか
- 取引先などを名乗る場合、既知の連絡先で事実確認できるか
一つの情報だけで安全・危険を確定せず、複数の情報をもとに判断してください。
詳細な確認ポイントは、以下の記事をご参照ください。
ユーザーから報告された不審メールの確認ポイント(管理者向け)
3. 判断が難しい場合は、社内の担当者に確認する
情報が不足している場合や、管理者だけでは判断が難しい場合は、社内のセキュリティ担当者・情報システム部門などに確認してください。
攻撃の疑いがある段階では、確認が終わるまでリンクや添付ファイルを操作しないよう、報告者にも案内する運用をおすすめします。
管理者間で判定基準をそろえるには
担当者によって判断がばらつかないよう、組織内で次のルールを共有しておくと運用しやすくなります。
- 「脅威」「スパム」を使う際の目安と代表例
- 判断に迷った際の相談先・確認手順
- 判定の根拠を記録する方法
- 報告者へ伝える内容と対応手順
記録する際は、判定だけでなく「偽のログインページへの誘導が確認された」「不要な営業メールで、確認範囲では攻撃の兆候が認められなかった」など、理由も残すことをおすすめします。
判定を条件としたオートメーションを利用している場合
判定を条件としたオートメーションを設定している場合は、判定の変更前に、該当するルールと実行される処理を確認してください。
運用上の分類だけを意図した変更でも、自動処理につながる可能性があります。具体的な動作は、設定しているルールと製品仕様をご確認ください。
よくある質問
不要なメールは、すべて「スパム」にしてよいですか?
不要かどうかだけではなく、攻撃や詐欺につながる危険性があるかも確認してください。不要な広告のように見えても、認証情報の窃取や詐欺が疑われる場合は、「脅威」を検討します。
なりすましメールには、リンクや添付ファイルがなくても「脅威」を検討しますか?
はい。不正な送金や機密情報の提供を求めるなど、本文のやりとりだけで被害につながる攻撃もあります。リンクや添付ファイルの有無だけで判断しないでください。
広告メールにURLが含まれていれば、「脅威」ですか?
URLが含まれていることだけで「脅威」とは判断しません。誘導先や要求される操作、送信元などを確認して判断してください。
「スパム」と判定したメールのリンクは開いてもよいですか?
「スパム」という分類は、リンクや添付ファイルの安全性を保証するものではありません。不要なメール内のリンクや添付ファイルは、安易に操作しないでください。
この使い分けは、AI自動判定の基準と同じですか?
本記事は、管理者が手動で判定する際の一般的な運用の目安です。AI自動判定の条件や出力結果を定義するものではありません。