セキュリティの本を何冊読んでも、実際に手を動かして「侵入する側」の感覚を掴んだことがない。座学で脆弱性の仕組みを知っていても、いざ脆弱性診断の結果を見せられると、それがどれくらい危険なのか実感が湧かないままになる。『ハッキング・ラボのつくりかた 仮想環境におけるハッカー体験学習』は、自分のPCの中に閉じた練習環境を作り、実際にサーバーへ侵入して管理者権限を奪うところまでを繰り返し体験させてくれる本だった。
仮想環境を丸ごと構築するところから始まる
本書はまずVirtualBoxなどを使って攻撃対象のサーバーと攻撃側の端末を仮想環境上に構築するところから始まる。KaliLinuxやParrotOSといった攻撃者側が使うディストリビューションのセットアップ手順も丁寧に書かれていて、環境構築でつまずきやすいポイントを一つずつ潰しながら進められる。
「権限を奪う」体験を繰り返すことで理解が変わる
本書の中心にあるのは、対象サーバーの脆弱性を突いて侵入し、最終的に管理者権限を取得するまでの一連の流れを何度も練習する構成だ。一度きりの手順書ではなく、似たパターンの侵入を繰り返すことで、攻撃者がどういう順序で考えているのかが体に馴染んでくる感覚があった。
読んでよかったポイント
- 仮想環境の構築手順が丁寧で、Linuxの基礎知識を復習しながら攻撃対象の環境を自分の手で組み立てられた
- 実際に管理者権限を奪う体験をしたことで、社内の脆弱性診断レポートに書かれている「権限昇格」という言葉が具体的なイメージとして理解できるようになった
- CTFに近い形式で練習が進むので、正解を覚えるのではなく手順を組み立てる力が身についた
- KaliLinuxのツール群を実際に使いながら学べるので、ツールの存在は知っていたが使ったことがなかった状態から抜け出せた
- 一度侵入を体験すると、自分が管理しているサーバーの設定を見る目つきが変わることに気づいた
まとめ
知識として知っていることと、実際に手を動かして体験したことの間には大きな差がある。まずは本書の環境構築の章から始めて、自分のPCの中に攻撃対象を一つ作ってみてほしい。