概要
インシデントが毎日のように発生する時代になり、政府機関や銀行、クラウドプロバイダーですら避けられない状況になっています。「AIのせいで仕事がなくなる」と心配するより、このタイミングでサイバーセキュリティを勉強しておけば、絶対に仕事に困らないのではないでしょうか?
とはいえ、サイバーセキュリティはITの総合格闘技(頂点)とも言える分野なので、基礎知識がないと、最近起きているインシデントの調査報告書やネット上の議論を読んでもなかなか理解できないかもしれません。
そこで今回は、基礎知識を身につけるためのリソースをいくつか紹介していきたいと思います。
※1点だけ先に押さえておきたいのは、サイバーセキュリティは日本語の資料ももちろんありますが、上級レベルにいくほどほぼ英語しかない世界になります。特にターミナルでツールを操作することが多く、そういったツールも大半が英語なので、ある程度の英語力は求められます。
リソース紹介
まずは全体像から。サイバーセキュリティには本当に幅広い領域があります。一番理解しやすいのは、こちらの有名な資格ロードマップです。一般的にイメージされがちなレッドチーム(攻撃側)やペンテストよりも、かなり幅が広いです。
この中から興味がある領域をピックアップしてキーワードを調べ、勉強を始めるだけでも全然良いですし、スキルの証明や履歴書のために資格試験を受けてみるのもありだと思います。
セキュリティと言っても領域が広すぎてすべては紹介しきれないのですが、最近のインシデントを見ると、大きく分けて「Web」関連と「クラウド」関連が多いのではないかと思います。なので今回は、重点的にこのあたりをシェアします。
Web系
ここで主に指しているのは、SQLインジェクションなどのWebアプリのコード上の問題や、ミドルウェア・ライブラリを含むパッケージの脆弱性です。
OWASP(特に有名なのは OWASP Top 10)
OWASP Top 10とは:Webアプリケーションにおいて、特に警戒すべき重大なセキュリティリスクをランキング形式でまとめたレポートのことです。
また、近年はAIを活用するアプリが増えてきたので、LLM/AIアプリケーション向けのOWASP Top 10もあります。
それ以外にも、GitHub上にたくさんのチートシートや資料がまとまっているので、ぜひ色々調べてみてください。
CWE と CVE
CWE(Common Weakness Enumeration / 共通脆弱性タイプ一覧)とは:ソフトウェアやハードウェアに存在するセキュリティ上の弱点(バグや設計ミスなど)の種類を分類・整理した共通のカタログ(リスト)。
CVE:実際に特定の製品で見つかった「〇〇というソフトのバージョン××にある具体的な脆弱性(1件の事象)」に対して割り振られる個別識別番号。
- カテゴリー別のCWE: https://cwe.mitre.org/data/index.html
また、CWEを管理しているMITRE社のサイトには、他にも非常に有益で権威ある資料がたくさん掲載されています。
- ATT&CK Matrix(サイバー攻撃者が企業・組織に対して行う一連の攻撃手法や手順[TTPs]を体系化したナレッジベース): https://attack.mitre.org/
SBOM
SBOM(Software Bill of Materials / ソフトウェア部品表)とは:ソフトウェアを構成するコンポーネント(OSSやライブラリ、モジュールなど)や、その依存関係を一覧化したリストのことです。いわゆる「ソフトウェアの成分表示」にあたります。
日本ではまだあまり浸透していない言葉かもしれませんが、アメリカの大企業などではすでに標準になりつつあります。経済産業省からも導入手引やチェックリストがわかりやすくまとめられています。
クラウド系
ここで主に指しているのは、クラウドの設定不備への対策や、クラウドサービスを活用した攻撃の防御です。
セキュリティの柱 - AWS Well-Architected フレームワーク
クラウドのデファクトスタンダードと言えばAWSですが、AWSが提唱しているクラウドセキュリティの基準・概念・フレームワークは非常に体系化されており、それらを理解するための資料がこちらです。もちろん、ここで学べる概念は他のクラウド(AzureやGCPなど)にも共通して通用します。
Cloudflare Zero Trust
AWSとは少し毛色が違いますが、近年Cloudflareなどが推進している「Zero Trust(ゼロトラスト)」は世界中で急速に普及しています。今後のインターネット環境においてますます重要になる概念だと思うので、こちらもぜひ深掘りしてみてください。
どうしても手を動かしたい人向け!
実際に環境を触りながら実践的に学びたい方向けのプラットフォームです。
-
TryHackMe
サイバーセキュリティを勉強する人ならほぼ全員触ったことがあるレベルの定番サイト。コンテンツが一番豊富で、無料から始められます。有料プランもそこまで高くないので、効率よく進めたいなら課金するのもおすすめです。
https://tryhackme.com/ -
Hack The Box
TryHackMeよりやや中級者向けで、ペネトレーションテスト(ペンテスト)の実践に特化しています。
https://www.hackthebox.com/ -
AWS Card Clash
AWSのアーキテクチャやセキュリティを学べる3D戦略ターン制カードゲーム。もちろん実際に手を動かすなら、AWS環境で実際にサービスを立ち上げて色々いじってみるのが一番理想的だと思います。
https://skillbuilder.aws/learn/7V665TRGMY/aws-card-clash--an-architecture-design-game/7RJQ9341Z8
感想
「どうせAIが強すぎてどんな防御も通用しなくなる」「勉強しても意味がない」と思う人もいるかもしれませんが、攻撃が進化するとともに、当然防御側も進化していきます。
個人的にはサイバーセキュリティの需要が終わるとは全く思いませんし、本職として従事しなくても、最低限の知識を持っておくことは今後のエンジニアキャリアにおいて絶対に有利になります。ぜひ少しだけでも触れてみてください。
