13
16

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

攻撃者の視点でセキュリティを理解したいエンジニアへ。bashで学ぶ侵入技術の実践書

13
Posted at

脆弱性診断のレポートを読んでも、どういう手順で攻撃者がそこにたどり着くのか実感が湧かない。守る側の知識だけを積み上げていると、対策の優先順位を誤ってしまうことがある。『侵入技術入門 ―bashで学ぶ攻撃者の技法』は、あえて攻撃者の手順を追体験させることでその感覚のズレを埋めてくれる本だった。

Linux標準のbashだけで攻撃の流れを追う

本書は特別な攻撃ツールではなく、Linuxに標準で入っているbashを使って偵察から侵入までの流れを解説している。攻撃はまず情報収集から始まるという前提のもと、bashスクリプトでツールの出力を処理し、稼働中のホストや開いているポート、動いているサービスを特定していく手順が、実際に手を動かしながら学べる構成になっている。

日本語版だけのAIセキュリティ付録

著者はDolev FarhiとNick Aleksで、日本語版には「AIエージェントを使った侵入テスト」と「AIシステムのセキュリティ評価手法」という独自の付録が追加されている。生成AIを業務に組み込む機会が増えている今、攻撃者がAIエージェントをどう悪用しうるかという視点まで補えるのは大きい。

読んでよかったポイント

  • 偵察フェーズの章で、普段何気なく見ているポートスキャンの結果が攻撃者にとってどう見えるのかが具体的に分かった
  • bashスクリプトで複数ツールを連携させる手法が、そのまま自社の脆弱性診断の自動化にも応用できそうだった
  • 演習形式で進むので、読むだけで終わらず実際に手を動かして理解を確かめられた
  • AIエージェントを使った侵入テストの付録が、これから向き合うことになる新しいリスクへの心構えになった
  • 攻撃者視点を一度でも体験すると、自分たちのシステムのどこが弱いかを見る目が変わることを実感できた

さらに広げて読むなら

脆弱性が生まれる原理から守る側の対策までを体系的に押さえ直したいなら、脆弱性対策が場当たりになりがちな人へ。Webアプリの守り方を実践で整理できる一冊も合わせて読むと、攻撃と防御の両方の視点がつながる。

まとめ

守る側の知識だけでは埋まらない実感がある。まずは自分の管理しているシステムに対して、本書の偵察フェーズの手順をローカル環境で一度試してみてほしい。

侵入技術入門 ―bashで学ぶ攻撃者の技法

13
16
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
13
16

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?