最終更新:

サイバーセキュリティの始め方 — 自分のアカウントを守ることから


写真アルバムで考える、3つの守り方

機密性:見せる相手共有先を確認する完全性:勝手な変更編集できる人を限定可用性:必要時に使う別の保存先と復元を確認
まずは自分の大切なデータから。アイコンは写真・編集・保存の例で、対策が一つだけで十分という意味ではありません。
🎚 難易度 ★☆☆ 初心者向け
⏱ 学習時間の目安 読むだけ約10分。演習時間は環境によって変わります
📚 前提知識 linux-getting-started の基礎知識(あると理解が深まる)
✅ このガイドで学べること
  • 守る対象をCIA三要素で整理する
  • 自分の認証と復旧方法を確認する
  • WebとOSの基礎から学ぶ
  • 演習環境と実サービスを区別する
ひよこ ひよこ
セキュリティを学びたいけど、ハッキングの道具から始めるの?
ペンギン先生 ペンギン先生
まず自分が守りたいものから考えよう。メールを乗っ取られない、写真を失わない、買い物の注文が勝手に変わらない。こうした身近な困りごとが、セキュリティの入口になるよ。
ひよこ ひよこ
守るって、秘密にすること?
ペンギン先生 ペンギン先生
秘密にする機密性だけではないんだ。情報を不正に変えられない完全性、必要なときに使える可用性も大切。この3つをCIA三要素という。写真なら「見せる相手」「勝手に変更されないこと」「必要なときに開けること」と考えよう。
ひよこ ひよこ
今日、何を確認すればいい?
ペンギン先生 ペンギン先生
まず大切な自分のアカウントを一つ選び、パスワードの使い回しがないか、MFAや復旧方法が設定されているかを公式の設定画面で確認しよう。実際のパスワードや復旧コードを学習メモに貼る必要はないよ。
ひよこ ひよこ
MFAならフィッシングも全部防げる?
ペンギン先生 ペンギン先生
方式によるよ。パスワードと認証アプリのコードなどは、偽サイトへ両方入力してしまう攻撃もある。対応サービスではパスキーなどのフィッシング耐性のある方式を確認しよう。復旧方法や端末の保護も一緒に考えるんだ。
ひよこ ひよこ
暗号化やファイアウォールも覚えたほうがいい?
ペンギン先生 ペンギン先生
役立つけれど、それだけで全部守れるわけではないよ。暗号化していても、盗まれたアカウントで正規に読まれる可能性がある。更新・アクセス権・バックアップ・不審な動きへの対応などを、守るものに合わせて組み合わせよう。
ひよこ ひよこ
次はどんな順番で学べばいい?
ペンギン先生 ペンギン先生
URLを開くときのHTTPやDNS、OSのファイルと権限、Webアプリの入力とデータ処理を少しずつ学ぼう。SQLインジェクションなら、入力がデータのはずなのに命令の一部として扱われる問題、と仕組みにつなげるんだ。
ひよこ ひよこ
試す場所は、自分が使っているサイトでいい?
ペンギン先生 ペンギン先生
実験は、明示的に許可された範囲の学習環境で行おう。自分のアカウントがあるだけでは、そのサイトへ攻撃的な検査をしてよい許可にはならないよ。OWASP Juice Shopのような演習用アプリの案内も入口になる。
ひよこ ひよこ
資格を取れば、すぐ専門家になれる?
ペンギン先生 ペンギン先生
資格は知識を整理する助けになるけれど、実務経験やすべての技能を保証しないよ。まず「何を守るか」「どの対策が何に効くか」を一つ説明してみよう。ログを見る、復旧を試す、設計を考えるなど、興味のある役割へ学習を広げていける。

最初のゴール:大切なアカウントを一つ点検する

メールは他のサービスのパスワード再設定に使うこともあるため、よい点検対象になります。会社のアカウントなら組織の手順に従いましょう。設定を変更する前に復旧方法を確認し、自分が締め出されないようにします。

  1. メール内のリンクではなく、いつもの公式アプリやブックマークから設定を開く。
  2. 他のサービスとパスワードを使い回していないか確認する。必要ならパスワードマネージャーなどで固有のものを管理する。
  3. 提供されるMFAやパスキーの方法、登録済み端末を確認する。
  4. 復旧用の連絡先やコードを確認し、サービスの案内に従って保管する。
  5. 覚えのないログインや端末があれば、公式の復旧・報告手順へ進む。

学習メモは「MFAの設定を確認した」「復旧方法を確認した」程度で十分。秘密の値を書き写す練習ではありません。MFAは異なる要素を組み合わせる認証で、パスワードを2つ入力するだけではMFAになりません。

写真アルバムで考えるCIA三要素

観点自分への問い対策の例
機密性見せたい相手だけが見られる?公開範囲と共有先を確認
完全性勝手に書き換え・削除されない?編集権限を限定、変更を記録
可用性必要なときに取り出せる?別の保存先と復元方法を確認

対策は一対一で万能に効くものではありません。例えば同じアカウントから消せる同期コピーだけでは、誤削除や乗っ取りへの備えが不十分なことがあります。大切なデータでは、別に保管したものから復元できるかも確かめます。

仕組みを学ぶ小さな順番

学ぶこと分かるようになること次の入口
Webの通信URLから応答が届くまでHTTPとHTTPS
OSの基礎ファイル・ユーザー・権限Linux入門
Webアプリの入力データと命令を混ぜると何が困るかSQLインジェクション
認証パスワード以外の方法と復旧パスワード

SQLインジェクションは情報の読み取りだけでなく、不正な変更や削除などにつながる場合もあります。防御はプリペアドステートメントなど、入力を命令から分離する設計から学びます。「入力を禁止すれば全部解決」という話ではありません。

実験は学習用の環境で

OWASP Juice Shopは、意図的に弱点を含む演習用Webアプリです。公式の学習案内と実行方法を読み、隔離した自分の練習環境で取り組みます。第三者へ公開したり、実際の個人情報を入れたりする用途ではありません。

「攻撃ツールを覚える」だけで終わらず、原因・防ぎ方・影響を説明するところまでを1セットにしましょう。資格を選ぶのは、自分が学びたい領域と公式の試験範囲を確認してからで構いません。必要な学習期間や就職のしやすさを一律に決めることはできません。

参考資料

2026年10月9日確認。

次に学ぶなら