IT/ICT系メモ|一生使えるセキュリティ思考法|「正しく疑う」「ミスが起きても大丈夫な仕組み」とは?
今回はコンピューターセキュリティを主として、「知識」ではなく「思考法」を中心に書いていきたいと思います。
なぜなら、セキュリティの世界で長く生き残る人を見ていると、決して「全ての技術に詳しい人」ではなく、「常に冷静に判断し、情報の真偽を確かめ、攻撃者より半歩先を歩く思考ができる人」だからです。
そして、この「思考の型」は、誰でも訓練すれば身につきます。
IT関連に近い人にとっては常識的な事かもしれませんが、その思考法をまとめてみました。
1章|セキュリティの本質は「知識ではなく判断力」
■「知識はすぐに陳腐化する」問題
企業などのセキュリティを対象とした場合、知識だけで戦う人は必ず時代に置いていかれるということです。
数年前まで最先端だった攻撃手法が今ではIT知識の乏しい人でも使えるものになっていたり、昨日まで存在しなかった攻撃が今日ニュースを賑わせるというのが当たり前。
だからこそ大事なのは「今持っている知識そのもの」ではなく「正しく疑う力」判断力を誰もが身に着ける必要性です。
■判断力とは何か?(素人でもプロでも共通)
判断力とは、一言で言えば
「この情報・この操作・このメールは安全か?」
を自分で考えられる力のことです。
たとえば、こんなシーン。
「荷物を再配達します」というSMSがいきなり届いた。メールの送信元は本物っぽい
新しいアプリが便利そうだけど、利用するにあたって許可する権限が多すぎる
トレンドになっている用語を検索して、表示されたホームページを開いたら「ウイルスを検出しました」と突然ポップアップが出た
これらは、技術よりも「思考」が問われる場面ばかり。
ここで 立ち止まって考えられる人 は、攻撃の99%を避けられます。
逆に、どれほど知識が豊富でも「忙しくて確認しなかった」「面倒だからOKを押した」という理由で攻撃を受けてしまう例を結構多いです。
2章|攻撃者の思考を理解することが最強の防御になる
セキュリティを学ぶ上で、「攻撃者が何を考えているか」を理解できるかどうかは圧倒的に大きな差を生みます。
理由は簡単で、攻撃者は常に一番簡単で、一番コストが低くて、一番効果が高い方法から攻撃するからです。
■攻撃者の行動は、常に「合理的」
映画のハッカーを想像すると、黒い画面に高速タイピング…なんて演出があったりしますよね。
でも現実の攻撃者はいちいちそんな面倒なことはしません。
彼らは次のような思考をします。
侵入するなら、既に漏れているパスワードを使えばいい
わざわざ防御が強い所は攻めない
ユーザーの「うっかり」は最高の入り口
セキュリティが弱い部分を経由して本命に入ればいい(=サプライチェーン攻撃)
つまり、攻撃者の視点を理解できると「どこに注意すべきか」がクリアに見えるようになる。
■「もし自分が攻撃者なら?」という視点が万能すぎる理由
たとえば、あなたが攻撃者だとして、ある会社のクラウドシステムに侵入したいとします。
さて、どれを狙うでしょう?
A:ベンダーによる修正パッチが未公開のセキュリティホールや脆弱性を探してゼロディ攻撃を仕掛ける
B:社員にパスワードを入力させる偽ログインページを作る
C:サプライチェーン企業(警備が甘い)を突破して侵入する
D:企業が気づかぬうちに外へ漏れてしまっているVPN機器の情報を探す
答えは B です。
なぜか?汎用性が高く、圧倒的に手間が少なく、成功率が高いから。
つまり、攻撃者の思考を知ると防御側として「優先順位」を間違えなくなる。
これこそが、セキュリティ思考の第一歩です。
3章|一生使えるセキュリティ思考の型
ここからは、「思考のテンプレート」を紹介します。
これは熟練の専門家だけのものではなく、初心者でも完全に再現できます。
■セキュリティ思考の型①「前提を疑う」
最も重要なのはこれ。
「送り主が本物に見える」 → それ、本当に?
「ウイルス検出の警告」 → ブラウザ広告の可能性
「荷物のSMS」 → URLが怪しい
「このアプリ便利」 → 権限要求が多すぎる
脅威の多くは、安心に見える顔をして近づいてきます。
この「前提を疑う」姿勢だけで、セキュリティ対策の70%は達成できると言っても過言ではありません。
■セキュリティ思考の型②「確率と影響で考える」
リスク=業務上などでの発生確率 × 万一の損害の大きさ
この計算式を基に
パスワード再利用 → 発生確率:高/損害:大
公共Wi-Fiでログイン → 発生確率:中/損害:大
マルウェア感染 → 発生確率:低〜中/損害:非常に大きい
リスクを計算できるようにすると、優先するべき行動が自然と分かるようになります。
■セキュリティ思考の型③「一度設定したら放置しない」
セキュリティは「仕組み」と「習慣」の組み合わせで成り立ちます。
たとえば、
OSのアップデート
パスワードの定期ローテーション
使わないアプリ
アカウント
古いルーター
これらはすべて「放置すると危険が増していく」項目です。
常に最新にし、不必要なものを削除することでリスクを抑えることが出来ます。
4章|今日からできる「永続的セキュリティ習慣」
セキュリティ思考の土台ができたら、次は毎日の行動に落とし込んでみましょう。
ここができる人は、攻撃に遭いにくくなります。
どんなことでも「被害に遭う人は行動パターンが似ている」とよく言われますが、その逆で「守れる人の行動もまた似ている」 のです。
ここでは、誰でも今日から始められる習慣を紹介します。
■行動①「アカウントを増やさない・放置しない」
最も厄介なリスクは、実は「自分でも忘れているアカウント」です。
何年も使っていないECアカウント
学生の時に使っていたSNS
フリーソフトを使うためだけに作ったID
1回だけ登録した海外サービス
これらは、攻撃者にとって最高の入り口 になります。
理由はシンプル。
あなたのパスワードが昔のまま漏洩している可能性があるから。
年に1回ぐらいは「大掃除」をします。
使わないアカウントは削除
メールアドレスに紐づくサービスをチェック
古いパスワードは全て変更
これをすると、被害の確率が一気に下がります。
アカウントの不正利用は自分が単純な被害者ではなく、攻撃者の隠れ蓑に使われる可能性もあることを忘れずに。
■行動②「メールとSMSは反射で開かない」
攻撃の8割は メール・SMS から始まります。
不在票
Amazon
楽天
佐川/ヤマト
アップデート通知
緊急アラート
これらのほぼすべてに「偽メール」があります。
鉄則は、メールに書かれたまたはリンクされている
「URLはメッセージから直接開かない」です。
代わりに、
ブラウザを自分で開き正規のサイトのトップページから
Amazonなら Amazon 正規サイトを検索して開き、ログインして通知を確認する
この「30秒程度の手間」が被害から救います。
■行動③「パスワードは管理しない」
意外に聞こえるかもしれませんが、
正解は「管理しないことを管理する」です。
つまり、
すべてのパスワードはランダム生成
全てパスワードマネージャーに保存
自分は覚えない
これが現時点で最も安全です。
理由は、1つのサイトからもしパスワードが漏れても他への影響がない。
そしてランダムなパスワードは忘れる・・
■行動④「最新OS・最新アプリを常に保つ」
セキュリティ対策の中で最も費用対効果が高いのは「アップデート」です。攻撃の7割以上は世間に知られた貧弱性を使って不正利用をするので、そこがアップデートで既に修正されている場合も多いです。
更新しない=
「鍵を新しくできるのに、合鍵がその辺に落ちている古い鍵を使い続けている状態」
これがどれほど危険かわかると思います。
■行動⑤「Wi-Fiを大切な資産として扱う」
多くの人が見落としますが、自宅ルーターは通信のための装置ではあるけど、最も重要なセキュリティ装置でもあるのです。
家であれば玄関であり門である。
ここでしっかり通信の選別できれば簡単に進入はされないのです。
つまり、ここが緩いのは「どうぞ入って乗っ取ってください」と言っているのと同じことなのです。
対策は以下の通り。
ルーターの管理画面パスワードを初期値から必ず変更
WPA3またはWPA2-AESを使用
WPSは基本OFF
SSID(Wi-Fi名)を初期値のままにしない
5年以上前のルーターは買い替え
特に最後の項目は重要です。
2010年前後のルーターは、「現代の攻撃から見ると、ほぼ無防備」と言って良いレベルだからです。
■行動⑥「緊急だとする内容はすべて疑う」
攻撃者がよく使う心理は「焦らせること」。
今日中に支払ってください
アカウントがロックされます
今すぐ確認が必要です
あなたに重大なメッセージがあります
これらは詐欺の典型です。
本物の企業は絶対に利用者を急かす言い方をしません。
もし本当に緊急な内容であれば、メール以外の正規ホームページから見れる通知や他の媒体での告知があるものです。
■行動⑦「周りとも習慣を共有する」
セキュリティは1人で完結しません。
同じネットワークやシステムを使う周りの人が狙われたら、あなたにも被害が及びます。
パスワードの使い回しをしないよう伝える
変なアプリを入れさせない
パスワード管理ツールを教える
Wi-Fi設定は誰でも使えるようではなく責任者が端末登録まで管理する
全体で守る方が確実です。
5章|AI時代に必要な新しい防御モデル
2020年代後半から、セキュリティの常識は再び大きく変わりました。
その中心にあるのが AI(人工知能) と 自動化された攻撃 です。
AIは便利な一方で、攻撃側にとっても武器の自動化を可能にしてしまいました。
つまりこれからは「より攻撃に能力を特化した相手から守る時代」になって来たということです。
では、どう守っていけばよいのでしょうか?
■AIによって攻撃が大量化・高速化する現実
AIは攻撃者にとって革命的な装備です。
文章生成AIで「完璧な偽メール」が作れる
不自然な文法や誤字がなくなるため、見抜くのが劇的に難しくなる。偽サイトを自動生成できる
HTMLも画像もAIで量産できるため、URLを除けば本物と区別がつかない。AIボットが24時間攻撃を続けられる
ログイン試行や脆弱性スキャンが途切れず継続するため、手動による守りでは対応が追いつかない。
つまり、「人が見れば気づけるはず」という前提で守ることが不可能になってくるということです。
■AI時代の防御は「人 × ソフト × 仕組み」の三位一体
AI時代で最も強いのはただのAIではなく、「人間がAIを味方につけている」という状態です。
「人間の判断力 × AIの検知能力 × 仕組みの自動運用」がそろって初めて「現代版の防御」になります。
■AI防御の実践例
メールフィルタリングをAI搭載サービスに切り替える
Gmail / Outlook / Proton Mail などはAIベースのフィルタが非常に強力です。
メールがサーバーに届いた時点で不正なメールが検知され区別されます。
古いメールサービスを使っている場合は、乗り換えるだけで防御力が上がる確率が高いです。
パソコンなどの端末にEDR(Endpoint Detection and Response)を導入する
EDRとは、「侵入した後の動きを検知するAI防御装置」です。
怪しいプロセスの動きや、権限昇格、不審なファイル操作などをAIがリアルタイムで監視してくれます。
サイバー攻撃を受けることを前提とした仕組みのため脅威の侵入そのものは防げませんが、検知するのは異常や不審な挙動であるため未知の脅威であっても対応でき、被害を最小限にできます。
一般家庭向け製品でも登場しており、アンチウイルスと合わせて利用するとにより堅牢になります。
パスワードレスへの移行
AIはパスワードを盗む(突破する)ことが得意なので、ならばパスワードをなくせば良い。
FIDO2 セキュリティキーのような物理キーや、Windows Helloやスマホ認証(顔、指紋)などの認証をつかう。
これらは「AIでも突破しにくい」仕組みです。
アプリ・OSの自動アップデート
AIになってもまずはアプリやOSを最新版にすることは重要。
今までよりもより速くそれをすることが重要になってきます。
アップデートそのものがバグの場合もありますが、被害の大きさでいえばアップデートにより悪意ある攻撃を抑えた方が良い可能性は高いです。
■AI時代に最も重要なのは人の鈍感力を対策すること
人間は疲れるし、急ぐと隙が出来、常に緊張を維持できず油断する生き物です。
だからこそ、AI時代の防御は「もしミスしても被害が出ない」設計にしていかないといけません。
パスワードを再利用しても被害が出ない(2要素認証・パスワードレス)
メールに引っかかっても侵入を防ぐ、早期発見(ウイルス対策ソフト・EDR)
そしてすべてのアクセスを信頼しないというゼロトラストの考えに基づいて、アクセスが発生する度にその正当性を検証するために厳密な認証を行い、アクセス制御もきめ細かく行う必要が高くなってくるでしょう。
攻撃を前提にした防御こそがAI時代の新常識です。
6章|セキュリティは生活に必須な技術になる
セキュリティはもう、企業だけではなく普通の生活の上でも守るためのスキル になってきています。
スマホ、クラウド、AI、IoT、電子決済など、あなたの生活はすでにデジタル資産の塊です。
そしてデジタル資産は、物理資産よりも盗みやすく転売しやすいという厄介さを持っています。
だからこそ、セキュリティは「毎日を安全に生きるための習慣」にしていく必要があるのです。
忙しいとき
疲れているとき
焦っているとき
深夜の作業
移動中のスマホ作業
人は必ずミスをする。
ミス前提で仕組み作りをすることこそあなたの資産を守る最強の戦略です。
◆まとめ
セキュリティは難しい技術に見えますが、その根本は実はとてもシンプルです。
「正しく疑う」こと、「ミスが起きても大丈夫な仕組み」を作ること。
この2つが揃えば、攻撃者にとってあなたは「コスパが悪すぎるターゲット」になります。
攻撃者は合理的なので手間がかかる相手には近づきません。
今日から少しずつでも、あなたの生活の中にセキュリティ思考を取り入れてみてください。
それはきっと、この先のあなたの武器の一つになるはずです。
もしこの記事が役立ったら「スキ」やフォローしてくれると嬉しいです!
次回は「米半導体大手マイクロン、一般向けメモリ・SSD事業から撤退」について少し書いていますので、お時間あれば読んでみてください。
IT/ICT関係の日々の出来事から日記代わりにいろいろ書いています。
前回の記事も時間がありましたら読んでみてください。
いいなと思ったら応援しよう!
応援ありがとうございます!