サイバーセキュリティの始め方 — 自分のアカウントを守ることから
写真アルバムで考える、3つの守り方
- 守る対象をCIA三要素で整理する
- 自分の認証と復旧方法を確認する
- WebとOSの基礎から学ぶ
- 演習環境と実サービスを区別する
最初のゴール:大切なアカウントを一つ点検する
メールは他のサービスのパスワード再設定に使うこともあるため、よい点検対象になります。会社のアカウントなら組織の手順に従いましょう。設定を変更する前に復旧方法を確認し、自分が締め出されないようにします。
- メール内のリンクではなく、いつもの公式アプリやブックマークから設定を開く。
- 他のサービスとパスワードを使い回していないか確認する。必要ならパスワードマネージャーなどで固有のものを管理する。
- 提供されるMFAやパスキーの方法、登録済み端末を確認する。
- 復旧用の連絡先やコードを確認し、サービスの案内に従って保管する。
- 覚えのないログインや端末があれば、公式の復旧・報告手順へ進む。
学習メモは「MFAの設定を確認した」「復旧方法を確認した」程度で十分。秘密の値を書き写す練習ではありません。MFAは異なる要素を組み合わせる認証で、パスワードを2つ入力するだけではMFAになりません。
写真アルバムで考えるCIA三要素
| 観点 | 自分への問い | 対策の例 |
|---|---|---|
| 機密性 | 見せたい相手だけが見られる? | 公開範囲と共有先を確認 |
| 完全性 | 勝手に書き換え・削除されない? | 編集権限を限定、変更を記録 |
| 可用性 | 必要なときに取り出せる? | 別の保存先と復元方法を確認 |
対策は一対一で万能に効くものではありません。例えば同じアカウントから消せる同期コピーだけでは、誤削除や乗っ取りへの備えが不十分なことがあります。大切なデータでは、別に保管したものから復元できるかも確かめます。
仕組みを学ぶ小さな順番
| 学ぶこと | 分かるようになること | 次の入口 |
|---|---|---|
| Webの通信 | URLから応答が届くまで | HTTPとHTTPS |
| OSの基礎 | ファイル・ユーザー・権限 | Linux入門 |
| Webアプリの入力 | データと命令を混ぜると何が困るか | SQLインジェクション |
| 認証 | パスワード以外の方法と復旧 | パスワード |
SQLインジェクションは情報の読み取りだけでなく、不正な変更や削除などにつながる場合もあります。防御はプリペアドステートメントなど、入力を命令から分離する設計から学びます。「入力を禁止すれば全部解決」という話ではありません。
実験は学習用の環境で
OWASP Juice Shopは、意図的に弱点を含む演習用Webアプリです。公式の学習案内と実行方法を読み、隔離した自分の練習環境で取り組みます。第三者へ公開したり、実際の個人情報を入れたりする用途ではありません。
「攻撃ツールを覚える」だけで終わらず、原因・防ぎ方・影響を説明するところまでを1セットにしましょう。資格を選ぶのは、自分が学びたい領域と公式の試験範囲を確認してからで構いません。必要な学習期間や就職のしやすさを一律に決めることはできません。
参考資料
2026年10月9日確認。
-
NIST — Confidentiality — 機密性の定義
-
NIST — Integrity — 完全性の定義
-
NIST — Availability — 可用性の定義
-
NIST — SP 800-63B-4 — 認証要素・フィッシング耐性・復旧
-
OWASP — SQL Injection — 不正な読み取り・変更と防御
-
OWASP — Juice Shop — 学習用アプリの位置づけ
-
NCSC — Ransomware-resistant backups — コピーの破壊と復元の検証