コース目次 / 第3章
使う前の確認 — 権限・向ける先・記録
ツールを動かす前の最後の確認をします。必要な権限の意味、向ける先を許可環境に限ること、そして何をしたかを記録に残す作法を押さえます。
入れた。ライセンスも確かめた。動かす前の、最後の確認です。強い道具は、動かし方にも作法があります。
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
権限の意味を、意識する
セキュリティツールは、しばしば強い権限を求めます。
Wireshark が通信を捕まえるには、ネットワークインターフェースを直接読む権限が要ります。gdb で他のプロセスに割り込むにも権限が要る。これらは「管理者で動かせば楽」ですが、強い権限で動かすツールは、そのツールに問題があったときの被害も大きい。
だから——本当に必要なときだけ、必要な権限で。常に管理者で動かす癖はつけない。多くのツールは、キャプチャ権限だけを限定的に付与する仕組みを用意しています(OS ごとに方法が違うので公式の案内に従う)。「なぜこの権限が要るのか」を一度考えるのが、この確認です。
向ける先を、もう一度
道具を起動する直前に、sec-law で引いた線をもう一度なぞります。
Wiresharkでのぞくのは、自分のネットワークの通信か? 共有 Wi-Fi で他人の通信まで見えてしまう場所ではないか?
Ghidraで解析するのは、自作のバイナリや、解析が許された対象・CTF の問題か? 他社製品を無断で解析していないか?
gdbで追うのは、自分が動かしているプロセスか?
どれも、向ける先が「自作・自分の許可環境・CTF」の中なら学び、その外なら加害。道具が強力なほど、この確認を飛ばさない。
記録を、残す
実務の診断でも、学習でも、何をしたかを記録に残すのは良い習慣です。
- いつ・何を・どこに向けたか。 あとで「あの挙動、いつ見たんだっけ」を辿れます。
- 自分の潔白の証にもなる。 「スコープ内だけを、この手順で触った」という記録は、万一の誤解を解く材料になります(sec-burp のスコープ、sec-disclosure の切り分けと同じ発想)。
- 学びが蓄積する。 うまくいった手順・つまずきをメモしておくと、次のコースで効きます。
記録は大げさなものでなくて構いません。日付・対象・やったこと・気づき、を数行。「道具を、いつ・どこに向けたかを説明できる」状態を保つ——それが、強い道具を持つ人の責任の形です。
持ち帰る一言
必要な権限で・許された先に・記録を残して。 道具は入れて終わりではなく、動かす前の確認まで含めて「使える」。強い権限の意味を意識し、向ける先を許可環境に限り、何をしたかを残す。これで道具の準備は整いました。次はまとめて、実習トラックへ送り出します。
こうなっていればOK
卒業まであと1章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。