サイバーセキュリティにおけるテールゲーティング攻撃とは何か?

by

最終更新日:
10 読了時間:10分
サイバーセキュリティにおけるテールゲーティング攻撃とは何か?

「テールゲート攻撃」とは、そのエリアに立ち入る権限のない人物が、立ち入りが許可されている人物のすぐ後ろについて入り込むことを指します。この種の攻撃は通常、出入り口や警備の行き届いた建物で発生します。攻撃者がコンピュータやサーバー、あるいは重要な書類にアクセスできてしまうと、サイバーセキュリティ上の重大な問題を引き起こす可能性があります。

セキュリティ担当者が侵入の手口を考える際、通常は外部から侵入しようとする人物や、偽のメールを送って他人を騙そうとする人物を想定しがちです。しかし、もし誰かが建物内に侵入できてしまえば、同様に多くの問題を引き起こす可能性があります。ネットワークに侵入して機密情報を閲覧したり、規則に違反したり、システム全体を混乱させたりする恐れがあるからです。 

調査によると、ソーシャルエンジニアリング攻撃はますます頻発しており、 2024年には世界中で98万9,000件の が検出された。また、テールゲート攻撃が成功するのは、こうした偽のメールが効果を発揮するのと同じ手口を用いているためである。

このガイドでは、テールゲート攻撃とは何か、なぜそれがサイバーセキュリティ上の問題となるのか、そして企業が許可されていない人物の侵入を防ぐためにどのような対策を講じることができるのかについて解説します。

主なポイント

  1. テールゲート攻撃とは、権限のない者が権限を持つユーザーに続いて立ち入り禁止区域に侵入する、物理的なソーシャルエンジニアリング攻撃のことです。
  2. テールゲートは物理的なアクセス問題として始まるものの、攻撃者がシステムやサーバー、あるいは機密データにアクセスできてしまうと、サイバーセキュリティインシデントにつながる可能性があります。
  3. テールゲート攻撃、フィッシング、スプーフィング、およびビジネスメール詐欺は、いずれも信頼関係、緊急性、あるいは不十分な認証プロセスを悪用するものです。
  4. 組織は、リスクを低減するために、従業員の研修、来訪者の管理、アクセス監視、およびインシデント報告を組み合わせて実施すべきである。
  5. 次のような電子メール認証プロトコル DMARCSPF、および DKIM は、電子メールを悪用したなりすましを削減するのに役立ち、より広範なソーシャルエンジニアリング対策を引き立てます。

「テールゲート攻撃」とは、そのエリアに立ち入る権限のない人物が、立ち入りが許可されている人物のすぐ後ろについて入り込むことを指します。この種の攻撃は通常、出入り口や警備の行き届いた建物で発生します。攻撃者がコンピュータやサーバー、あるいは重要な書類にアクセスできてしまうと、サイバーセキュリティ上の重大な問題を引き起こす可能性があります。

セキュリティ担当者が侵入の手口を考える際、通常は外部から侵入しようとする人物や、偽のメールを送って他人を騙そうとする人物を想定しがちです。しかし、もし誰かが建物内に侵入できてしまえば、同様に多くの問題を引き起こす可能性があります。ネットワークに侵入して機密情報を閲覧したり、規則に違反したり、システム全体を混乱させたりする恐れがあるからです。 

調査によると、ソーシャルエンジニアリング攻撃はますます頻発しており、 2024年には世界中で98万9,000件の が検出された。また、テールゲート攻撃が成功するのは、こうした偽のメールが効果を発揮するのと同じ手口を用いているためである。

このガイドでは、テールゲート攻撃とは何か、なぜそれがサイバーセキュリティ上の問題となるのか、そして企業が許可されていない人物の侵入を防ぐためにどのような対策を講じることができるのかについて解説します。

サイバーセキュリティにおける「テールゲート」とは何か?

サイバーセキュリティにおける「テールゲート攻撃」とは、本来立ち入りを許可されていない人物が、立ち入りを許可された人物の後ろに付いていくことで、セキュリティが施されたエリアやシステムに侵入することを指します。この人物は、周囲から気づかれないよう、その場に溶け込むような服装をしていることがよくあります。これにより、サーバールームや、コンピュータやデータが保管されているその他のエリアなどに侵入することが可能になります。

例えば、トラブルを起こそうとする人物が、技術者の格好をして企業のサーバールームの入り口で待ち伏せすることがあります。その部屋への立ち入りが許可されている従業員がバッジを使ってドアを開けると、その人物は素早くその従業員の後ろから中に入ります。中に入るのにバッジやパスワードは必要ありません。中に入れば、コンピュータにUSBメモリを差し込んだり、システムにキーロガーを仕込んだり、機密情報を閲覧したりすることが可能です。

この人物はコンピューターを使ってシステムに侵入しているわけではないものの、それでも企業のサイバーセキュリティに問題を引き起こす可能性があります。「テールゲート攻撃」は確かに存在しますが、それだけでも企業のコンピューターやデータに損害を与える恐れがあります。侵入した人物は、たとえコンピューターの操作にあまり詳しくなかったとしても、多大な損害を与える可能性があります。本来なら立ち入ってはならない人物が建物内に侵入すると、企業のサイバーセキュリティは危険にさらされます。

「テールゲート」と「ピギーバック」:その違いとは?

「テールゲート」と ピギーバッキング には、サイバーセキュリティの文脈において重要な違いがあります:

  • 車間距離の詰めすぎ: 許可されていない人物が侵入する 許可を受けた者の 許可された者の知らぬ間に、または同意なしに侵入すること。例えば、ドアが閉まりかける瞬間に、誰かのすぐ後ろにこっそりと滑り込むような場合などである。
  • 便乗: 許可されていない人物が中に入ることが許される 許可された個人の 許可された個人の同意により、しばしば過度な信頼や社会的圧力によって、許可されていない人物が中に入ることが許される。例えば、誰かが入らせてほしいと頼み、許可された個人がそれに応じる場合などである。

要約:テールゲートとピギーバックの違い

因子テールゲーティングピギーバック
認定ユーザーの意識向上気づかない認識している
同意が得られたいいえはい(見当違いですが)
シナリオ例閉まりかけるドアの隙間を、誰にも気づかれずにすり抜ける従業員にドアを開けたままにしておくよう頼む
主なエクスプロイト不注意社会的圧力/礼儀
予防・管理マントラップ、ターンスタイル、バッジ限定のアクセス資格確認に関する研修、付き添いに関する方針

「テールゲート」とメールセキュリティの関係

車間距離の詰めすぎや フィッシング は、どちらも「誤った信頼」という同じ根本的な弱点に依存しています。物理的な環境では、攻撃者は従業員に付いていき、セキュリティゲートをくぐり抜けることがあります。電子メールでは、攻撃者は信頼できるドメイン、経営幹部、ベンダー、またはサービスプロバイダーになりすまし、人間の疑念をかわそうとします。

ここで、ドメインレベルの制御が不可欠となります。DMARC、SPF、DKIMは、そのメールが貴社のドメインを名乗って送信する正当な権限を持っているかどうかを検証するのに役立ち、 メールのなりすまし、フィッシング、および ビジネスメール詐欺のリスクを低減します。PowerDMARCは、セキュリティチームに対し、認証失敗、不正な送信元、ドメインなりすましの試みを一元的に把握できる機能を提供し、迅速な対応と管理体制の維持を可能にします。

テールゲート攻撃はどのように行われるのか?

テールゲート攻撃は、明確な一連の流れに従って行われます。各ステップを理解することで、組織は攻撃者が悪用する脆弱性を特定し、その対策を講じることができるようになります。

テールゲーティング

  1. 偵察: 攻撃者が最初に行うのは「偵察」と呼ばれるものです。これは、攻撃者が攻撃対象となる組織を調査し、侵入方法を模索する段階です。侵入経路を探し、従業員の出退勤時間や服装など、日常の行動を観察します。攻撃者は、メディアからの情報や、現場での直接観察、あるいは調査などを通じて、こうした情報を入手することができます。
  2. 準備: 攻撃者は、技術者や配達員、あるいは業者など、どのようなふりをするかを決めます。そして、多くの人が出入りしているが、誰もあまり注意を払っていないようなドアを選びます。
  3. 接近と社会的合図: その後、犯人は従業員に紛れ込もうとします。従業員が入ってくるタイミングを見計らって自分も入ってくるようにし、箱を運んだり忙しそうに振る舞ったりして、誰にも不審に思われないようにします。
  4. 侵入の手口: 攻撃者は、セキュリティドアが閉まる前に許可された人物の後を追って通り抜け、自身の認証情報を使用することなく立ち入り禁止区域に潜り込む。
  5. 侵入後の悪用: 攻撃者が建物内に侵入した後、誰も見ていないコンピュータを利用したり、USBメモリを接続したり、  機密情報を 、画面の内容を覗き見してパスワードを盗もうとしたり、キーロガーをインストールしたりする可能性があります。
  6. 情報の持ち出しまたは横方向の移動: 最終的に、攻撃者は入手した情報を持ち出して建物から立ち去る可能性があります。入手した情報を利用してフィッシングなどのサイバー攻撃を仕掛けることもあれば、建物外に戻った後、組織のネットワークへの侵入を試みることもあります。

なぜ「テールゲート」がサイバーセキュリティ上のリスクとなるのか

物理的なアクセスとサイバーセキュリティは、別々の問題ではありません。権限のない人物がセキュリティ区域に侵入した場合、それに伴うデジタル上の影響は深刻なものとなり得ます:

  • ワークステーションへの不正アクセス: 侵入者は、開いているセッションにアクセスしたり、機密ファイルをコピーしたり、ロックされていないデバイスに悪意のあるソフトウェアをインストールしたりする可能性があります。
  • サーバールームへの不正侵入: ネットワーク機器への物理的なアクセスにより、トラフィックの傍受、機器の改ざん、あるいは不正なネットワークアクセスポイントの設置が可能となる。
  • リムーバブルメディアを介したマルウェアのインストール: ネットワークに接続されたコンピュータにUSBメモリを挿入すると、数秒のうちにランサムウェア、キーロガー、またはデータ窃取ツールが展開される可能性があります。
  • 認証情報の盗難: 付箋に書き留められたパスワード、印刷されたアクセス認証情報、あるいはロックされていないパスワードマネージャーは、攻撃者にネットワーク全体へのアクセス権を与えることになります。
  • コンプライアンス上のリスク: 医療(HIPAA)、金融(PCI DSS)、公共部門などの規制対象業界において、物理的な情報漏洩が発生した場合、情報漏洩の届出義務、監査上の指摘、および多額の罰金が科される可能性があります。
  • その後のフィッシングおよびなりすまし 物理的な侵入の際に収集された情報(従業員の氏名、社内プロセス、システムの配置など)は、侵入者が建物から立ち去った後、標的型フィッシング攻撃、メールスプーフィング、あるいはビジネスメール詐欺(BEC)攻撃の手段として悪用される可能性があります。
  • 評判の毀損: 物理的なセキュリティ侵害が確認された場合、特にデータ盗難につながるような事例では、顧客やパートナーからの信頼が損なわれ、その回復には多大な労力とコストを要することになります。

よくあるテールゲート行為の手口と警告サイン

テールゲート攻撃の一般的な手口は、従業員と同じような服装や外見――例えば、従業員が着用しているものと同じ制服を着たり、同じバックパックを背負ったりして――従業員になりすまし、その後に続いてドアを通ることです。

その他、一般的な方法としては

方法実際の様子
制服やバッジを悪用したなりすましスタッフと似たような服装をしたり、ロゴやマークが一致する偽のIDバッジを身につけたりする。警備員に問い詰められた場合、犯人は他人のバッジ番号を名乗ることさえある。
配送業者または請負業者の言い訳宅配業者、技術者、または請負業者を装い、現場での訪問に納得のいく理由を提示した上で、従業員にドアを開けたままにしておくよう依頼する。
「バッジを忘れた」という言い訳置き忘れた入館証を提示して、中に入れてもらうよう頼む。たいていの人は、非協力的だと思われるリスクを冒すよりは、その要求に応じる。
盗まれた、または購入した認証情報他人の盗まれたバッジや、個人情報売買市場で購入した認証情報を用いて、権限のある人物になりすますこと。
タイミングの悪用シフト交代時、昼休み、または社内イベントなど、警備の目が自然と緩む時間帯に侵入する。
注意をそらす戦術施錠されたドアの近くに物を落としたり、誰かと会話を交わして隙を作り、その隙にすり抜ける。
無人ワークステーションのフォローアップ一度内部に侵入すれば、従業員が一時的に席を外している間に施錠せずに放置されたワークステーションを見つけ出し、ファイルをコピーしたり、マルウェアをインストールしたり、認証情報を盗み出したりするのに十分な時間を得ることができる。
コワーキング、あるいはマルチテナント方式の活用シェアオフィスでは、テナントごとのアクセス制御が不十分な点を悪用し、別のテナントのフロアへ向かう来訪者を追跡する。

テールゲート攻撃の検知方法

検知こそが最初の防衛線です。従業員や警備員に対し、以下のような行動面や身体的な兆候を見抜けるよう訓練を行ってください:

  • 有効なバッジを身につけていない者が、セキュリティ区域内に立ち入っている。
  • 明確な目的もなく、施錠されたドアの近くでうろついている人々。
  • ドアを開けたままにしておくよう、特に見知らぬ人から繰り返し頼まれること。
  • 受付や来客登録の手続きを避ける人。
  • 組織の標準的な様式と一致しない、不揃いの制服、資格証明書、または身分証明書。
  • 短い時間枠内で、1回のバッジスワイプに起因するとみられる複数のエントリが記録されたアクセスログ。
  • バッジ認証式のドアを、2人以上の個人が通過している様子を捉えた監視カメラの映像。
  • アンチパスバックシステムの警告は、バッジが入場には使用されたが出場には使用されなかった、あるいはその逆で、想定された順序が守られていないことを示しています。

テールゲート攻撃を防ぐ方法

車間距離不足によるリスクを低減するには、施設管理、IT、セキュリティ、人事、およびエンドユーザー間の連携が必要です。効果的な予防策を講じるには、物理的な対策とデジタル対策の両方を組み合わせて実施する必要があります。以下のチェックリストを活用して、対策の割り当てを行い、責任の所在を明確にしてください。

制御そのメリットオーナー
バッジの確認許可されたユーザーのみが立ち入り制限区域に入ることができるようにする施設・セキュリティ
従業員向け啓発研修社会的プレッシャーを軽減し、報告に対する自信を高めるセキュリティ/人事
来訪者の管理および案内に関する方針請負業者、来客、および業者へのアクセスを制限する施設
監視およびアクセスログの確認検知、調査、および証拠の収集を可能にするセキュリティ/IT
インシデント報告の窓口従業員が不審な行動を報告するための、安全で明確な手段を提供します人事・セキュリティ
メール認証(DMARC、SPF、DKIM)関連するソーシャルエンジニアリング攻撃におけるドメインのなりすましや偽装を軽減しますIT/セキュリティ
定期的なセキュリティ監査および訓練攻撃者が発見する前に、物理的制御上の不備を特定するセキュリティ/管理

車間距離を詰められる攻撃の被害に遭うリスクが最も高いのは誰か?

物理的なスペースが確保されている組織はすべて潜在的な標的となりますが、特定の環境ではそのリスクが特に高くなります:
テールゲーティング

データセンター データセンターがリストのトップに挙げられるのは、単にその内部にあるもの、すなわち高価なハードウェアや直接的なネットワークアクセスが、それらを最優先の標的にしているからです。こうした施設では、たった1件の不審な侵入も見逃すわけにはいかないため、マントラップやテールゲート防止センサーの導入が適切な対策となります。

医療施設 は、他とは異なる種類のリスクに直面しています。来訪者の往来が激しく、HIPAAの規制対象となるデータが存在するため、より多くの人がより多くの出入り口を通過することになり、攻撃者が紛れ込む機会が増えます。ここでは、物理的な障壁よりも、来訪者管理と一貫したスタッフ研修の方が重要です。

金融機関 金融機関は、PCI DSSのコンプライアンス要件を遵守するとともに、極めて価値の高いデータを扱っているため、規制面と財務面の両面から魅力的な標的となっています。アクセスログの監視とCCTV分析を組み合わせることで、セキュリティチームは、万が一問題が発生した場合に必要な監査証跡を確保できます。

コワーキングスペースには には、構造的な弱点が内在しています。それは、多様なテナントが共通のアクセスポイントを共有しており、誰が立ち入り、誰が退出するかについて、テナントごとに制御できる余地がほとんどないか、まったくないという点です。テナントごとのバッジ制エリアの導入や、受付でのより厳格な入館審査を行うことで、この課題を解消できます。

政府施設 は、国家安全保障や機密情報の漏洩といった極めて重大なリスクに対処しているため、それに見合った対応が求められます。つまり、単なるバッジリーダーだけでなく、多要素による物理認証や専任のセキュリティ要員を配置する必要があります。

大学やキャンパス は例外的な存在です。開放的な文化と絶え間ない来訪者の流れは、厳重な物理的セキュリティの妨げとなります。たとえ貴重な研究データがすぐ隣の部屋に保管されている場合でも同様です。ここでは、全面的な封鎖措置よりも、特にサーバールーム周辺を対象とした啓発活動や、より厳格なアクセス制御の方が、より効果的である傾向があります。

車間距離を詰められたと疑われる場合の対処法

従業員または警備担当者が、許可されていない物理的な侵入があったと疑う場合は、以下の対応チェックリストに従ってください:

  1. 攻撃的な態度で立ち向かわないでください: 事態の悪化や身体的な危険を防ぐため、侵入の疑いがある人物との直接的な対立は避けてください。
  2. 直ちに警備担当者または上司に報告してください: 組織で定められた報告ルートを通じて、発生時刻、場所、および当該人物の特徴を報告してください。
  3. 記録の詳細: 正確な時刻、アクセス地点、外見の特徴、およびその人物が所持していた物品があればそれらを記録してください。
  4. アクセスログとバッジの記録を確認する: どのバッジが入口で使用されたか、また1回のスワイプにつき1回の入館か複数回の入館かがログに記録されているかを確認します。
  5. 監視カメラの映像を確認する: 該当する出入口およびその周辺のカメラ映像を抽出し、不正侵入の有無を確認する。
  6. システムや部屋へのアクセスがあったかどうかを確認してください: ワークステーションに、改ざんの痕跡、不正なログイン、または接続されたデバイスがないか確認してください。
  7. 必要に応じて、影響を受けた認証情報をリセットしてください: ワークステーションへの不正アクセスがあった場合、または認証情報が漏洩した可能性がある場合は、直ちにパスワードおよびアクセストークンを無効化し、再設定してください。
  8. ポリシーの見直しに向けて、この事象を記録する: インシデントの全容を文書で記録し、セキュリティポリシーや研修内容の更新に反映させる。

結論:車間距離不足によるリスクの低減

「テールゲート攻撃」は、誤った信頼がいかに迅速にセキュリティリスクへと転じるかを示しています。ドアでの出来事が、サーバーの侵害、認証情報の盗難、さらには規制当局による調査を招くほど深刻なデータ漏洩へと発展する可能性があります。物理的なセキュリティとデジタルセキュリティは別々の問題ではなく、一方だけを保護しても、もう一方を保護しなければ依然として脆弱な状態のままです。

この理屈は電子メールにも当てはまります。認証対策が不十分な場合、ドメインのなりすまし、送信者の偽装、フィッシングメールなどは、まさにこの人間の「疑いのギャップ」を悪用するものです。もし、見知らぬ来客に対して疑いの目を向けるよう従業員を教育しているのなら、自社のメールドメインに対しても同様の注意を払うべきです。

PowerDMARCは、DMARC、SPF、DKIM、BIMIMTA-STS、TLS-RPTにわたるメール認証の可視化と管理を組織が実現できるよう支援します。一元化されたレポート機能、迅速な問題検知、そして迅速な対応が可能なグローバルサポートにより、セキュリティチームは、不必要な複雑さを生じさせることなく、なりすましリスクの低減、配信率の向上、コンプライアンスの維持を実現できます。

15日間の無料トライアルを開始して PowerDMARCがドメインのセキュリティ管理をいかに明確化するか、ぜひご体験ください。

よくあるご質問

サイバーセキュリティにおける「テールゲート攻撃」の具体例にはどのようなものがありますか?

よくある例として、技術者の格好をした攻撃者がサーバールームの入り口付近で待ち伏せしているケースが挙げられます。許可された従業員がIDカードで入室すると、攻撃者はその背後からこっそりと侵入します。室内に侵入すると、ネットワークに接続されたコンピュータに悪意のあるUSBデバイスを接続したり、機密性の高い認証情報を写真に撮ったりする可能性があります。 

サイバーセキュリティにおいて、「テールゲート」と「ピギーバック」の違いは何ですか?

「テールゲート」は、許可された人物が気づかないうちに発生し、攻撃者は誰にも気づかれずにその人物の後についてドアを通るだけです。「ピギーバック」とは、許可された人物が、誤った判断ではあるものの、意図的に他の人を中に入れることを指します。どちらも結果として許可されていない物理的なアクセスにつながりますが、「ピギーバック」は不注意というよりは、礼儀や社会的圧力に付け入るものです。

サイバーセキュリティにおいて、「テールゲート攻撃」はどのように行われるのでしょうか?

テールゲート攻撃は段階的に行われます。攻撃者はまず標的を調査し、偽装や口実を選び、許可された入室者と同じタイミングで接近し、その人物に続いて警備の施されたドアを通過します。そして、物理的なアクセス権を悪用して、システムへの侵入、データの窃取、あるいは悪意のあるツールのインストールを行います。 

「テールゲート」はサイバー攻撃なのか、それとも物理的なセキュリティ攻撃なのか?

テールゲート攻撃は物理的なソーシャルエンジニアリング攻撃ですが、サイバーセキュリティインシデントにつながることがよくあります。侵入者がワークステーション、サーバー、またはネットワークアクセスポイントに到達すると、物理的な侵入はデジタル上の侵入へと発展し、その結果、データの盗難、マルウェアのインストール、コンプライアンス違反、さらにはそれに続くフィッシングやスプーフィング攻撃などが引き起こされる可能性があります。

テールゲート攻撃は、フィッシングやメールアカウントの乗っ取りにつながる可能性がありますか?

はい。物理的なアクセスにより、攻撃者は従業員の氏名、社内プロセス、デバイスへのアクセス権限、あるいは認証情報などを収集することができ、これらは後に、標的型フィッシング、ドメインなりすまし、あるいはビジネスメール詐欺(BEC)キャンペーンに悪用される可能性があります。そのため、規制対象業界の組織は、物理的なセキュリティ電子メールのセキュリティを、別個の課題ではなく、相互に補完し合うものとして扱うべきです。

テールゲーティング