サイバーセキュリティとは?
サイバーセキュリティとは、コンピューター、スマホ、ネットワーク、データを、攻撃・破壊・盗難から守ることです。目標は3つあり、CIAの3要素と呼ばれます。
- 機密性(Confidentiality):許可された人だけがデータを見られること。
- 完全性(Integrity):データが正しく、こっそり書きかえられていないこと。
- 可用性(Availability):必要なときにシステムやデータが使えること。
プライバシーは、自分の個人情報を自分で管理する権利のことです。セキュリティがしっかりしていればプライバシーも守られます。ネットいじめ、安全な閲覧、通報など個人の安全についてはサイバー安全を見てください。
よくあるサイバー脅威
- マルウェア(悪意のあるソフト):ウイルスはファイルにくっつき、そのファイルを開くと広がります。ワームはネットワークを通じて自分で広がります。トロイの木馬は便利そうなプログラムのふりをして中に隠れます。スパイウェアはこっそりあなたを見張ります。ランサムウェアはファイルをロックして、お金を要求します。
- ソーシャルエンジニアリング:機械ではなく人をだます方法です。フィッシングはにせのメールやメッセージを使います。ショルダーハッキングは、人が暗証番号を打つのをのぞき見ることです。プリテキスティングは、作り話をして情報を聞き出すことです。
- 総当たり攻撃(ブルートフォース):当たるまですべてのパスワードを試します。
- サービス妨害(DoS):サーバーに大量のリクエストを送り、本物のユーザーが入れないようにします。DDoSは、乗っ取った何千台もの機器を同時に使います。
- 弱点:更新していないソフト、初期設定のままのパスワード、開きっぱなしのネットワークポート、更新されないカメラなどのスマート(IoT)機器。
認証とアクセス制御
認証は、あなたが本当に本人かどうかを確かめることです。要素は3種類あります。
- 知っているもの:パスワード、PIN。
- 持っているもの:スマホのコード(OTP)、セキュリティキー。
- 自分自身であるもの:指紋、顔(生体認証)。
種類の違う2つを使うのが2要素認証(2FA)です。強いパスワードは長く、文字・数字・記号が混ざっています。小文字26字だけの場合、4文字なら26⁴ = 456,976通りですが、8文字なら26⁸ ≈ 2080億通りになります。アクセス制御は、各ユーザーに必要な権限だけを与えることです(生徒は成績を読めるが、変更できるのは先生だけ)。何回か間違えたらアカウントをロックしたり、CAPTCHAを使ったりすると、総当たり攻撃を遅らせられます。
暗号化
暗号化は、読める平文を、鍵を使ってぐちゃぐちゃの暗号文に変えることです。正しい鍵をもつ人だけが、元に戻す(復号する)ことができます。
シーザー暗号は昔からある簡単な例で、すべての文字を鍵の数だけずらします。鍵が3なら、A → D、B → E、SAFE → VDIH になります。鍵の候補が25通りしかないので、簡単に破られます。AESのような現代の暗号は鍵がとても長く、全部試すには宇宙の年齢より長い時間がかかります。
- 共通鍵(対称)暗号:ロックにもロック解除にも同じ鍵を使います。
- 公開鍵(非対称)暗号:ロックに公開鍵、解除に秘密鍵を使います。ブラウザの鍵マークと
httpsで使われています。
ファイアウォール、マルウェア対策、アップデート、バックアップ
- ファイアウォール:出入りするデータパケットを調べ、ルールに反するものを止めるソフトまたは機器です。
- マルウェア対策:ファイルを調べて既知のマルウェアのパターンと照らし合わせます。おかしな動きも見張ります。
- アップデート(パッチ):セキュリティの穴をふさぎます。ルーターやスマート機器も含めて自動更新をオンにし、初期パスワードは変えましょう。
- バックアップ:データのコピーです。3-2-1ルール:コピーを3つ、2種類の保存先に、1つは別の場所(たとえばクラウド)に置きます。
- ペネトレーションテスト:会社が専門家にお願いして、許可を得た上で自社のシステムを攻撃してもらい、弱点を先に見つけます。
- 人:フィッシングを見分けられるよう利用者を教育することは、最も効果的な守りの1つです。
やってみよう:強いパスフレーズを作る
関係のないランダムな単語を4つ選びます。たとえば mango-river-lamp-seven(これは使わないでね!)。文字数を数えましょう。raj123 のような短いパスワードとくらべてみます。どちらが覚えやすく、当てにくいでしょうか。そのあと3Dのフリープレイで、シーザー暗号で言葉を暗号化し、友だちに鍵を使って復号してもらいましょう。
重要な公式と用語
- CIA triad: Confidentiality, Integrity, Availability
- パスワードの数 = (使える文字の数)^(長さ)、例:26⁸
- シーザー暗号:暗号文字 = 平文の文字を鍵の数だけずらしたもの(Z → A に戻る)
- 3-2-1バックアップ:コピー3つ、媒体2種類、1つは別の場所
例題
1. CATを鍵3のシーザー暗号で暗号化しなさい。
C → F、A → D、T → W。暗号文:FDW。
2. 鍵3で作られたKHOORを復号しなさい。
各文字を3つ戻します。K → H、H → E、O → L、O → L、R → O。平文:HELLO。
3. 3桁のPIN(0〜9)は全部で何通りありますか。
10 × 10 × 10 = 10³ = 1,000通り。
4. 「あなたの銀行口座は凍結されました。1時間以内にここをクリックしてPINを入力してください」というメッセージが届きました。これは何の攻撃で、どうすべきですか。
フィッシング(ソーシャルエンジニアリング)です。クリックしてはいけません。銀行の公式アプリを開くか、公式の電話番号に電話して確かめ、そのメッセージを通報します。
5. 学校の成績サーバーににせのリクエストが大量に送られ、だれも開けなくなりました。CIAのどれが攻撃されましたか。
可用性です。これはサービス妨害(DoS)攻撃です。
6. パスワードと指紋でログインするとき、使われている要素の種類は何ですか。
知っているもの(パスワード)と自分自身であるもの(指紋)です。これが2要素認証です。
よくある間違い
- ファイアウォールがウイルスを消すと思うこと。ファイアウォールはネットワークの通信を選別するもので、マルウェアを見つけて消すのはマルウェア対策ソフトです。
- たくさんのサイトで同じパスワードを使うこと。1か所で漏れると、すべてのアカウントが開いてしまいます。
- 暗号化すればメッセージを送ったこと自体が隠せると思うこと。隠れるのは中身であって、送ったという事実ではありません。
- 唯一のバックアップを同じパソコンに置くこと。パソコンが盗まれたりランサムウェアでロックされたりすると、バックアップも失われます。