コース目次 / 第0章
はじめに — なぜ最初に線を引くのか
技術に触れる前に、合法と違法を分ける一本の線を確認します。ここが全セキュリティコースの入口です。
セキュリティを学ぶことと、誰かに迷惑をかけることは、まったく別のことです。脆弱性診断のエンジニアは、攻撃の技術を持ちながら、その技術を許された場所でしか使わない人たちです。この最初のコースは、その「許された場所」の輪郭を、手を動かす前にはっきりさせるためにあります。
このコースにコードは出てきません。代わりに、これ以降のすべてのセキュリティコースが土台にする共通のルールを置きます。ここで一度同意すれば、あとのコースは各章のはじめでこの記録を読みます。
実習してよいのは、この3つだけ
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
上のチェックが、このトラック全体の入口です。理由はこの先の章で1つずつ確かめますが、先に結論だけ言い切っておきます。
分けるのは「腕前」ではなく「承諾」
初心者がよく誤解するのは、「高度な攻撃だから違法、簡単な操作だから合法」という線引きです。これは間違いです。 日本の不正アクセス禁止法が見ているのは、技術の高さではありません。その相手(アクセス管理者)が、あなたのアクセスを承諾しているかどうかです。
- 自分で作ったやられアプリを、自分のパソコンの中で攻撃する → あなたが管理者。承諾は自分にある。適法。
- CTF の問題サーバに、規約の範囲で攻撃する → 主催者が承諾している。適法。
- 実在する他人のサイトを、許可なくスキャンする → どんなに簡単な操作でも、承諾がない。違法になりうる。
だから、手を動かす前の問いはいつも同じ一言です。
「これは、自作・自分の許可環境・CTF のどれか?」
——そのどれでもないなら、手を止める。腕前の問題ではなく、承諾の問題だからです。
このコースで置く4本の柱
次の章から、順にこの4つを見ていきます。どれも「怖がらせるため」ではなく、安心して深く学ぶための土台です。
| 章 | テーマ | 一言 |
|---|---|---|
| 第1章 | 不正アクセス禁止法 | 「承諾」がどこで効くのか |
| 第2章 | 著作権 | 教材を作る/学ぶときに、自分が守る側になる |
| 第3章 | 刑法168条の2・3 | なぜこの教材はマルウェアやC2を扱わないのか |
| 第4章 | 責任ある開示 | 穴を見つけたあと、どう振る舞うか |
最後の章で、実習前に毎回見返せる短いチェックリストにまとめます。
参照する法令は、条文をそのまま書き写さず、条番号と要点で示します。正確な条文は e-Gov 法令検索(elaws.e-gov.go.jp)で読めます。これは第2章の「オリジナル原則」を、この教材自身が守るためのやり方でもあります。
こうなっていればOK
卒業まであと5章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。