脆弱性診断のレポートを読んでも、どういう手順で攻撃者がそこにたどり着くのか実感が湧かない。守る側の知識だけを積み上げていると、対策の優先順位を誤ってしまうことがある。『侵入技術入門 ―bashで学ぶ攻撃者の技法』は、あえて攻撃者の手順を追体験させることでその感覚のズレを埋めてくれる本だった。
Linux標準のbashだけで攻撃の流れを追う
本書は特別な攻撃ツールではなく、Linuxに標準で入っているbashを使って偵察から侵入までの流れを解説している。攻撃はまず情報収集から始まるという前提のもと、bashスクリプトでツールの出力を処理し、稼働中のホストや開いているポート、動いているサービスを特定していく手順が、実際に手を動かしながら学べる構成になっている。
日本語版だけのAIセキュリティ付録
著者はDolev FarhiとNick Aleksで、日本語版には「AIエージェントを使った侵入テスト」と「AIシステムのセキュリティ評価手法」という独自の付録が追加されている。生成AIを業務に組み込む機会が増えている今、攻撃者がAIエージェントをどう悪用しうるかという視点まで補えるのは大きい。
読んでよかったポイント
- 偵察フェーズの章で、普段何気なく見ているポートスキャンの結果が攻撃者にとってどう見えるのかが具体的に分かった
- bashスクリプトで複数ツールを連携させる手法が、そのまま自社の脆弱性診断の自動化にも応用できそうだった
- 演習形式で進むので、読むだけで終わらず実際に手を動かして理解を確かめられた
- AIエージェントを使った侵入テストの付録が、これから向き合うことになる新しいリスクへの心構えになった
- 攻撃者視点を一度でも体験すると、自分たちのシステムのどこが弱いかを見る目が変わることを実感できた
さらに広げて読むなら
脆弱性が生まれる原理から守る側の対策までを体系的に押さえ直したいなら、脆弱性対策が場当たりになりがちな人へ。Webアプリの守り方を実践で整理できる一冊も合わせて読むと、攻撃と防御の両方の視点がつながる。
まとめ
守る側の知識だけでは埋まらない実感がある。まずは自分の管理しているシステムに対して、本書の偵察フェーズの手順をローカル環境で一度試してみてほしい。