
Cybersecurity-Mastery-Roadmap — Updated!
初心者からエキスパートレベルまでのサイバーセキュリティ習得のための包括的なステップバイステップガイド。厳選されたリソース、ツール、キャリアガイダンスを提供。
🛡️ 究極のサイバーセキュリティ習得ロードマップ
サイバーセキュリティを初心者からエキスパートレベルまで習得するための、段階的な包括的ガイド。厳選されたリソース、ツール、キャリアガイダンスを提供します
📋 目次
- はじめに
- このロードマップの使い方
- ロードマップ概要
- 基礎フェーズ
- 技術スキルフェーズ
- 専門化フェーズ
- アドバンストフェーズ
- プロフェッショナル育成
- 学習リソース
- サイバーセキュリティツール
- 認定資格ガイド
- キャリアパス
- サイバーセキュリティコミュニティ
- キャプチャ・ザ・フラッグ(CTF)コンテスト
- サイバーセキュリティラボと実践環境
- セキュリティ研究リソース
- コントリビューション
はじめに
究極のサイバーセキュリティ習得ロードマップへようこそ!この包括的なガイドは、複雑なサイバーセキュリティの世界をナビゲートし、初心者からエキスパートレベルまでの明確な道筋を提供するために設計されています。サイバーセキュリティの旅を始めたばかりの方も、既存のスキルを向上させたい方も、このロードマップは成功に必要な基礎知識、スキル、認定資格をガイドします。
サイバーセキュリティは広大で急速に進化する分野であり、継続的な学習と適応が求められます。このロードマップは、学習の旅に構造を提供し、より専門的な分野に進む前にしっかりとした基盤を築くのに役立ちます。
このロードマップの使い方
このロードマップはフェーズに分かれており、各フェーズは前のフェーズに基づいています。各トピックには以下が含まれています:
- 説明: トピックの簡単な説明
- 学習リソース: 推奨コース、書籍、チュートリアル、動画
- 実践演習: 学習を強化するための実践的なアクティビティ
- マイルストーン: トピックを習得したことを示す主要な指標
- ツール: 練習するための関連ツール
各フェーズを順に進んでください。ただし、興味があるトピックやキャリア目標に関連するトピックは、より深く掘り下げても構いません。サイバーセキュリティでは実践的な経験が重要ですので、理論的な知識を実践で補完するようにしてください。
ロードマップ概要
学習パスの進行
- 基礎フェーズ - コンピューティング、ネットワーキング、基本的なセキュリティ原則の基礎知識を構築
- 技術スキルフェーズ - さまざまなドメインにわたる実践的なセキュリティスキルを開発
- 専門化フェーズ - 攻撃的または防御的なセキュリティの専門分野に焦点を当てる
- アドバンストフェーズ - 高度なトピックと専門的なセキュリティドメインを習得
- プロフェッショナル育成 - 継続的な学習とキャリアアップ
基礎フェーズ
1. コンピュータ基礎
-
オペレーティングシステム
- CS50: コンピュータサイエンス入門
- Operating Systems: Three Easy Pieces
- MIT 6.S081: オペレーティングシステムエンジニアリング
- Introduction to Operating Systems – Georgia Tech (Udacity)
- 書籍:
- "Modern Operating Systems" (アンドリュー・S・タネンバウム著)
- "Computer Systems: A Programmer's Perspective" (ランダル・E・ブライアント著)
- "Operating System Concepts" (エイブラハム・シルバーシャッツら著)
- 実践演習:
- Windows、Ubuntu、Arch、macOSをインストールして探る
- メモリ管理、スケジューリング、ファイルシステムを学ぶ
- OverTheWire: Banditをプレイする
- QEMUまたはVirtualBoxを使う
-
ネットワーキング基礎
-
書籍:
- "TCP/IP Illustrated, Volume 1" (W・リチャード・スティーブンス著)
- "Network Warrior" (ゲイリー・A・ドナヒュー著)
- "Computer Networking: Principles, Protocols and Practice" (オリビエ・ボナベンチャー著)
-
ツール:
- Wireshark - ネットワークプロトコルアナライザ
- tcpdump - コマンドラインパケットアナライザ
- Cisco Packet Tracer - ネットワークシミュレーションツール
- GNS3
-
実践演習:
- GNS3やPacket Tracerでネットワークをシミュレートする
- Wiresharkでパケットを分析する
- サブネット化、DNS、ファイアウォールルールを練習する
-
プログラミング基礎
- Python for Everybody
- Automate the Boring Stuff with Python
- Codecademy Pythonコース
- freeCodeCamp JavaScriptアルゴリズムとデータ構造
- Harvard CS50のWebプログラミング with Python and JavaScript
- 書籍:
- "Python Crash Course" (エリック・マッテス著)
- "Eloquent JavaScript" (マリイン・ハーフェルベーケ著)
- "Head First Python" (ポール・バリー著)
- ツール:
- Visual Studio Code - コードエディタ
- PyCharm - Python IDE
- Jupyter Notebooks - インタラクティブコンピューティング
- Replit
- 実践演習:
- 簡単なセキュリティツール(ポートスキャナ、パスワードジェネレータ)を構築する
- 繰り返しのセキュリティタスクを自動化する
- HackerRankやLeetCodeでコーディングチャレンジを解く
-
Linux基礎
- Linux Journey
- Linuxコマンドラインの基礎
- OverTheWire: Bandit
- Linux Survival
- Linux From Scratch
- 書籍:
- "The Linux Command Line" (ウィリアム・ショッツ著)
- "How Linux Works" (ブライアン・ワード著)
- "Linux Bible" (クリストファー・ネグス著)
- ツール:
- VirtualBox - 仮想化ソフトウェア
- Vagrant - 開発環境管理
- Kali Linux - セキュリティ重視のLinuxディストリビューション
- 実践演習:
- Linuxディストリビューションをインストールして設定する
- 自動化のためのbashスクリプティングをマスターする
- LAMP/LEMPスタックをセットアップする
- ユーザー権限とセキュリティ設定を構成する
2. 情報セキュリティの原則
-
CIAトライアドとセキュリティ基礎
- Cybrary IT&サイバーセキュリティ入門
- NISTサイバーセキュリティフレームワーク
- edX サイバーセキュリティ入門
- Coursera 情報セキュリティ
- 書籍:
- "Computer Security: Principles and Practice" (ウィリアム・スターリングス著)
- "Security Engineering" (ロス・アンダーソン著)
- "The Art of Deception" (ケビン・ミトニック著)
- 実践演習:
- セキュリティ侵害のケーススタディを分析する
- 架空の組織のセキュリティポリシーを作成する
- 基本的なリスク評価を実施する
-
暗号化の基礎
- Stanford大学による暗号化 I
- 開発者のための実践暗号化
- カーンアカデミー暗号化
- Crypto101
- 書籍:
- "Serious Cryptography" (ジャン=フィリップ・オマソン著)
- "Applied Cryptography" (ブルース・シュナイアー著)
- "Cryptography Engineering" (ニールス・ファーガソン、ブルース・シュナイアー、タダヨシ・コーノ著)
- ツール:
- 実践演習:
- 基本的な暗号化/復号アルゴリズムを実装する
- 暗号プロトコルを分析する
- Cryptopalsで暗号チャレンジを解く
-
セキュリティポリシーとコンプライアンス
- SANSセキュリティポリシーテンプレート
- ISO 27001 概要
- NIST特別刊行物
- GDPRコンプライアンス
- 書籍:
- "Information Security Policies, Procedures, and Standards" (トーマス・R・ペルティエ著)
- "The Compliance Guide to the NIST Cybersecurity Framework" (ラーズ・ベンソン著)
- "CISSP Study Guide" (エリック・コンラッド著)
- 実践演習:
- 架空の組織のセキュリティポリシーを作成する
- セキュリティフレームワークに対するギャップ分析を実施する
- インシデント対応計画を策定する
3. 基本的なセキュリティツール
-
セキュリティツールの基礎
- SANS SEC504: ハッカーツール、テクニック、エクスプロイト、インシデントハンドリング
- Black Hills Information Security Webcast
- Cybraryオープンソースインテリジェンス
- 書籍:
- "Hacking: The Art of Exploitation" (ジョン・エリクソン著)
- "The Hacker Playbook 3" (ピーター・キム著)
- ツール:
- Kali Linux - セキュリティ重視のLinuxディストリビューション
- Darkmoon - Web、API、Active Directory、Kubernetesをカバーするオープンソース(GPL-3.0)自律型AIペネトレーションテストプラットフォーム。エクスプロイトの証明とローカルプライバシーゲートウェイを搭載。
- Metasploit - ペネトレーションテストフレームワーク
- Nmap - ネットワーク発見とセキュリティ監査
- 実践演習:
- セキュリティラボ環境をセットアップする
- 対象に対して基本的な偵察を実行する(許可を得て)
- OSINTツールを使用して情報を収集する
-
脆弱性スキャン
- OpenVASチュートリアル
- Nessus Essentialsチュートリアル
- OWASP ZAPの始め方
- 書籍:
- "Mastering Kali Linux for Advanced Penetration Testing" (ビジェイ・クマール・ヴェル著)
- "The Basics of Hacking and Penetration Testing" (パトリック・エンゲブレットソン著)
- ツール:
- 実践演習:
- 脆弱なマシン(例:Metasploitable)をセットアップする
- 脆弱性スキャンを実行し、結果を分析する
- 脆弱性レポートを作成する
技術スキルフェーズ
4. ネットワークセキュリティ
-
ネットワークプロトコルとセキュリティ
- Professor Messer Network+コース
- SANS SEC560: ネットワークペネトレーションテストと倫理的ハッキング
- Cybraryネットワークセキュリティ
- 書籍:
- "Network Security Essentials" (ウィリアム・スターリングス著)
- "Practical Packet Analysis" (クリス・サンダース著)
- "Black Hat Python" (ジャスティン・サイツ著)
- ツール:
- 実践演習:
- Nmapでネットワーク偵察を実行する
- セキュリティ上の問題についてネットワークトラフィックを分析する
- ARPスプーフィング攻撃を検出・防止する
- ネットワークセキュリティ監視を設定する
-
ファイアウォールとIDS/IPS
- pfSense基礎
- Snort IDS基礎
- Suricata IDS/IPS
- Ciscoファイアウォール設定
- 書籍:
- "Practical Intrusion Analysis" (ライアン・トロスト著)
- "The Practice of Network Security Monitoring" (リチャード・ベイトリック著)
- "Firewalls and Internet Security" (ウィリアム・R・チェスウィック著)
- ツール:
- pfSense - オープンソースファイアウォール
- Snort - ネットワーク侵入検知システム
- Suricata - ネットワークIDS/IPS
- Security Onion - セキュリティ監視プラットフォーム
- 実践演習:
- pfSenseでファイアウォールをセットアップする
- IDS/IPSルールを設定・調整する
- セキュリティアラートを分析・対応する
- カスタム検知ルールを作成する
-
VPNとセキュア通信
- OpenVPNセットアップガイド
- WireGuard VPNチュートリアル
- IPsec VPN設定
- SSL/TLS徹底解説
- 書籍:
- "VPNs Illustrated: Tunnels, VPNs, and IPsec" (ジョン・C・スネイダー著)
- "Implementing SSL/TLS Using Cryptography and PKI" (ジョシュア・デイビス著)
- ツール:
- OpenVPN - オープンソースVPNソリューション
- WireGuard - 最新VPNプロトコル
- Strongswan - IPsec実装
- OpenSSL - SSL/TLSツールキット
- 実践演習:
- サイト間VPNをセットアップする
- リモートアクセスVPNを設定する
- 証明書ベースの認証を実装する
- セキュリティ問題についてVPNトラフィックを分析する
5. システムセキュリティ
-
オペレーティングシステムセキュリティ
- Windowsセキュリティ基礎
- Linuxセキュリティ基礎
- macOSセキュリティとプライバシーガイド
- SANS SEC505: Windowsのセキュリティ保護
- 書籍:
- "Windows Internals" (マーク・ルシノビッチ著)
- "Linux Security Cookbook" (ダニエル・J・バレット著)
- "macOS and iOS Internals" (ジョナサン・レビン著)
- ツール:
- Microsoft Baseline Security Analyzer
- Lynis - Linux用セキュリティ監査ツール
- OpenSCAP - セキュリティコンプライアンスソリューション
- Sysinternals Suite
- 実践演習:
- Windows/Linuxサーバを堅牢化する
- セキュリティベースラインを実装する
- セキュリティ監査を実行する
- セキュアな認証メカニズムを設定する
-
エンドポイント保護
- SANS SEC505: Windowsのセキュリティ保護
- CISベンチマーク
- Microsoft Defender for Endpoint
- エンドポイント検出と対応(EDR)
- 書籍:
- "Endpoint Security and Compliance Management" (ダニエル・ブランダー著)
- "Malware Analyst's Cookbook" (マイケル・ヘイル・ライ著)
- ツール:
- Windows Defender
- ClamAV - オープンソースアンチウイルス
- OSSEC - ホストベース侵入検知
- Wazuh - セキュリティ監視ソリューション
- 実践演習:
- エンドポイント保護ソリューションを設定する
- アプリケーションホワイトリストを実装する
- マルウェア感染を検出・対応する
- エンドポイントのセキュリティポリシーを作成する
-
脆弱性管理
- Nessus Essentialsチュートリアル
- OpenVASチュートリアル
- Qualys脆弱性管理
- NIST脆弱性管理
- 書籍:
- "The Vulnerability Management Lifecycle" (サガー・ラハルカル著)
- "Vulnerability Management" (パーク・フォアマン著)
- ツール:
- 実践演習:
- 脆弱性アセスメントを実行する
- リスクに基づいて脆弱性を優先順位付けする
- 是正計画を策定する
- 脆弱性管理プロセスを実装する
6. Webアプリケーションセキュリティ- OWASP Top 10
-
SANS SEC542: Web App Penetration Testing and Ethical Hacking
-
書籍:
- "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
- "Web Security for Developers" by Malcolm McDonald
- "Real-World Bug Hunting" by Peter Yaworski
-
ツール:
- OWASP ZAP - Webアプリケーションセキュリティスキャナー
- Burp Suite - Web脆弱性スキャナー
- Nikto - Webサーバースキャナー
- SQLmap - SQLインジェクションツール
-
実践演習:
- 脆弱なWebアプリケーションのセットアップ(例:DVWA)
- 一般的なWeb脆弱性の特定と悪用
- 攻撃を防ぐためのセキュリティ対策の実装
- Webアプリケーションセキュリティ評価の実施
-
Webアプリケーションペネトレーションテスト
- Burp Suite Academy
- OWASP Juice Shop
- HackTheBox Web Challenges
- PentesterLab
- 書籍:
- "Mastering Modern Web Penetration Testing" by Prakhar Prasad
- "Bug Bounty Hunting Essentials" by Shahmeer Amir
- "Web Hacking 101" by Peter Yaworski
- ツール:
- Burp Suite - Web脆弱性スキャナー
- OWASP ZAP - Webアプリケーションセキュリティスキャナー
- Dirsearch - Webパススキャナー
- Wfuzz - Webアプリケーションファザー
- 実践演習:
- 完全なWebアプリケーションペネトレーションテストの実施
- 詳細なセキュリティレポートの作成
- 複数の脆弱性の悪用と連鎖
- バグバウンティプログラムへの参加
-
セキュアコーディングプラクティス
-
書籍:
- "Secure Coding in C and C++" by Robert C. Seacord
- "Iron-Clad Java: Building Secure Web Applications" by Jim Manico
- "Secure Programming Cookbook for C and C++" by John Viega
-
ツール:
- SonarQube - コード品質とセキュリティ
- OWASP Dependency-Check - ソフトウェア構成分析
- Snyk - オープンソースセキュリティプラットフォーム
- Checkmarx - 静的アプリケーションセキュリティテスト
- Vulert- Vulertは、コードにアクセスせずにオープンソース依存関係の脆弱性を検出してソフトウェアを保護します。Js、PHP、Java、Pythonなどをサポートしています。
-
実践演習:
- コードのセキュリティ脆弱性のレビュー
- セキュアな認証と認可の実装
- データストレージと転送のセキュリティ保護
- 開発ライフサイクルへのセキュリティ統合
専門化フェーズ
7. オフェンシブセキュリティ
-
ペネトレーションテスト手法
- TryHackMe: Complete Beginner Path
- HackTheBox Academy
- SANS Penetration Testing Roadmap
- Offensive Security Certified Professional (OSCP)
- Penetration Testing Execution Standard (PTES)
- 書籍:
- "The Hacker Playbook 3" by Peter Kim
- "Advanced Penetration Testing" by Wil Allsopp
- "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
- ツール:
- Metasploit Framework - ペネトレーションテストフレームワーク
- Cobalt Strike - 敵対シミュレーションソフトウェア
- Empire - ポストエクスプロイテーションフレームワーク
- Covenant - .NETコマンド&コントロールフレームワーク
- 実践演習:
- HackTheBoxやTryHackMeなどのプラットフォームでCTFチャレンジを完了
- ラボ環境での完全なペネトレーションテストの実施
- 専門的なペネトレーションテストレポートへの調査結果の文書化
- OSCP類似のチャレンジの練習
-
エクスプロイト技法
- Metasploit Unleashed
- OSCP Preparation Guide
- Exploit Development
- Buffer Overflow Tutorial
- 書籍:
- "The Shellcoder's Handbook" by Chris Anley
- "A Guide to Kernel Exploitation" by Enrico Perla
- "Gray Hat Python" by Justin Seitz
- ツール:
- Metasploit Framework - ペネトレーションテストフレームワーク
- GDB - GNUデバッガ
- IDA Pro - 逆アセンブラ兼デバッガ
- Ghidra - ソフトウェアリバースエンジニアリングフレームワーク
- 実践演習:
- 既知の脆弱性に対するカスタムエクスプロイトの開発
- 公開エクスプロイトの分析と修正
- バッファオーバーフローエクスプロイトの練習
- ポストエクスプロイテーション活動の実行
-
ソーシャルエンジニアリング
- Social Engineering: The Science of Human Hacking
- The Social-Engineer Toolkit (SET)
- SANS SEC567: Social Engineering for Penetration Testers
- 書籍:
- "Social Engineering: The Art of Human Hacking" by Christopher Hadnagy
- "Phishing Dark Waters" by Christopher Hadnagy and Michele Fincher
- "The Art of Deception" by Kevin Mitnick
- ツール:
- Social-Engineer Toolkit (SET)
- Gophish - オープンソースのフィッシングフレームワーク
- King Phisher - フィッシングキャンペーン用ツールキット
- SpiderFoot - OSINT自動化ツール
- 実践演習:
- フィッシングキャンペーンの作成と実行(管理された環境内)
- ソーシャルエンジニアリングシナリオの開発
- プリテキスティングおよびなりすまし技術の練習
- 成功したソーシャルエンジニアリング攻撃の分析
8. ディフェンシブセキュリティ
-
セキュリティ運用センター(SOC)
- SOC Analyst Learning Path
- Blue Team Labs Online
- SANS SEC450: Blue Team Fundamentals
- Cybrary SOC Analyst
- 書籍:
- "Blue Team Handbook: SOC, SIEM, and Threat Hunting" by Don Murdoch
- "Security Operations Center: Building, Operating, and Maintaining your SOC" by Joseph Muniz
- "The Practice of Network Security Monitoring" by Richard Bejtlich
- ツール:
- 実践演習:
- SIEMソリューションのセットアップ
- 一般的な攻撃に対する検出ルールの作成
- ログ分析と相関の実施
- インシデント対応プレイブックの開発
-
インシデント対応
- SANS Incident Handler's Handbook
- NIST Incident Response Framework
- SANS FOR508: Advanced Digital Forensics, Incident Response, and Threat Hunting
- Incident Response Consortium
- 書籍:
- "Incident Response & Computer Forensics" by Jason T. Luttgens
- "The Art of Memory Forensics" by Michael Hale Ligh
- "Digital Forensics and Incident Response" by Gerard Johansen
- ツール:
- TheHive - セキュリティインシデント対応プラットフォーム
- Velociraptor - デジタルフォレンジックおよびインシデント対応
- MISP - 脅威インテリジェンスプラットフォーム
- GRR Rapid Response - リモートライブフォレンジック
- 実践演習:
- インシデント対応計画の策定
- セキュリティインシデントのシミュレーションと対応
- 侵害されたシステムのフォレンジック分析の実施
- インシデント対応レポートの作成
-
デジタルフォレンジック
- SANS FOR500: Windows Forensic Analysis
- Digital Forensics Framework
- Computer Forensics Tutorial
- NIST Computer Forensics Tools and Techniques Catalog
- 書籍:
- "File System Forensic Analysis" by Brian Carrier
- "Digital Forensics with Open Source Tools" by Cory Altheide and Harlan Carvey
- "Windows Forensic Analysis Toolkit" by Harlan Carvey
- ツール:
- Autopsy - デジタルフォレンジックプラットフォーム
- FTK Imager - フォレンジックイメージングツール
- Volatility - メモリフォレンジックフレームワーク
- Sleuth Kit - ディスク分析ツール
- 実践演習:
- 侵害されたシステムのディスクフォレンジックの実施
- 証拠のためのメモリダンプの分析
- 削除されたファイルやデータの復元
- フォレンジック調査レポートの作成
9. クラウドセキュリティ
-
クラウドセキュリティの基礎
- AWS Security Fundamentals
- Azure Security Technologies
- Google Cloud Security
- Cloud Security Alliance Courses
- IBM Cloud Security
- 書籍:
- "Cloud Security: A Comprehensive Guide" by Chris Dotson
- "Practical Cloud Security" by Chris Dotson
- "AWS Security" by Dylan Shields
- ツール:
- AWS Security Hub
- Azure Security Center
- Google Cloud Security Command Center
- CloudSploit - クラウドセキュリティスキャナー
- 実践演習:
- セキュアなクラウドインフラのセットアップ
- アイデンティティおよびアクセス管理の実装
- クラウドセキュリティ監視の設定
- クラウドセキュリティ評価の実施
-
クラウドセキュリティアーキテクチャ
- Cloud Security Alliance Guidance
- Well-Architected Framework (AWS)
- Azure Well-Architected Framework
- Google Cloud Architecture Framework
- 書籍:
- "Cloud Security Architecture" by Lee Newcombe
- "Architecting for Security in the Cloud" by David Linthicum
- ツール:
- Terraform - Infrastructure as Code
- CloudFormation - AWS Infrastructure as Code
- Azure Resource Manager - Azure Infrastructure as Code
- 実践演習:
- セキュアなクラウドアーキテクチャの設計
- クラウド環境での多層防御の実装
- セキュリティコントロールを備えたInfrastructure as Codeテンプレートの作成
- クラウドアーキテクチャ向けの脅威モデリングの実施
-
コンテナセキュリティ
- Docker Security
- Kubernetes Security
- OWASP Docker Security
- Kubernetes Security Best Practices
- 書籍:
- "Container Security" by Liz Rice
- "Kubernetes Security" by Liz Rice and Michael Hausenblas
- ツール:
- Clair - コンテナ脆弱性スキャナー
- Trivy - コンテナ脆弱性スキャナー
- Falco - コンテナランタイムセキュリティ
- Aqua Security - コンテナセキュリティプラットフォーム
- 実践演習:
- Dockerコンテナとイメージのセキュリティ保護
- Kubernetesセキュリティコントロールの実装
- コンテナ脆弱性スキャンのセットアップ
- コンテナランタイムセキュリティの監視
アドバンストフェーズ
10. 高度なトピック
-
マルウェア解析
- Practical Malware Analysis
- SANS FOR610: Reverse-Engineering Malware
- Malware Analysis Tutorials
- OALabs YouTube Channel
- 書籍:
- "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
- "Malware Analyst's Cookbook" by Michael Ligh et al.
- "Learning Malware Analysis" by Monnappa K A
- ツール:
- Ghidra - ソフトウェアリバースエンジニアリングフレームワーク
- IDA Pro - 逆アセンブラ兼デバッガ
- Cuckoo Sandbox - マルウェア解析サンドボックス
- REMnux - マルウェア解析用Linuxツールキット
- 実践演習:
- 安全な環境でのマルウェアサンプルの解析
- 悪意のあるコードのリバースエンジニアリング
- マルウェア解析レポートの作成
- 自動マルウェア解析パイプラインの構築
-
脅威インテリジェンス
- MITRE ATT&CK Framework
- SANS FOR578: Cyber Threat Intelligence
- Open Source Intelligence Techniques
- Threat Intelligence Platforms
- 書籍:
- "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown
- "The Threat Intelligence Handbook" by Recorded Future
- "Applied Intelligence" by Kris Lovejoy
- ツール:
- MISP - 脅威インテリジェンスプラットフォーム
- OpenCTI - オープンサイバー脅威インテリジェンスプラットフォーム
- ThreatConnect - 脅威インテリジェンスプラットフォーム
- Recorded Future - 脅威インテリジェンス
- 実践演習:
- 脅威インテリジェンスの収集と分析
- MITRE ATT&CKフレームワークへの脅威のマッピング
- 脅威インテリジェンスレポートの作成
- セキュリティ運用への脅威インテリジェンスの統合
-
Advanced Persistent Threats(APT)
- APT Groups and Operations
- Mandiant APT Reports
- MITRE ATT&CK Groups
- ThaiCERT APT Encyclopedia
- 書籍:
- "Advanced Persistent Threat Hacking" by Tyler Wrightson
- "APT41: A Dual Espionage and Cyber Crime Operation" by FireEye
- ツール:
- 実践演習:
- APTキャンペーンと技術の分析
- APT戦術に対する検出ルールの作成
- 管理された環境でのAPT攻撃のシミュレーション
- APTハンティング戦略の開発
11. 専門的なセキュリティドメイン
-
IoTセキュリティ
- OWASP IoT Security
- IoT Security Foundation
- NIST IoT Security
- IoT Security Guidelines
- 書籍:
- "Practical IoT Hacking" by Fotios Chantzis et al.
- "IoT Penetration Testing Cookbook" by Aaron Guzman and Aditya Gupta
- "Abusing the Internet of Things" by Nitesh Dhanjani
- ツール:
- Shodan - IoT検索エンジン
- Firmware Analysis Toolkit - ファームウェアセキュリティ分析
- IoTSeeker - IoTデバイススキャナー
- 実践演習:
- IoTデバイスセキュリティの分析
- ファームウェア分析の実施
- IoT通信プロトコルのテスト
- IoTセキュリティコントロールの実装
-
モバイルセキュリティ
- OWASP Mobile Security Testing Guide
- Mobile Application Security Verification Standard
- Android Security
- iOS Security
- 書籍:
- "Android Security Internals" by Nikolay Elenkov
- "iOS Application Security" by David Thiel
- "Mobile Application Penetration Testing" by Vijay Kumar Velu
- ツール:
- 実践演習:
- モバイルアプリのペネトレーションテストの実施
- モバイルアプリの権限とセキュリティの分析
- モバイル認証メカニズムのテスト
- セキュアなモバイル開発プラクティスの実装- 産業制御システムセキュリティ
- ICS-CERTトレーニング
- SANS ICS410:ICS/SCADAセキュリティエッセンシャル
- NIST SP 800-82:ICSセキュリティガイド
- ISA/IEC 62443規格
- 書籍:
- 「Industrial Network Security(産業ネットワークセキュリティ)」Eric D. Knapp、Joel Thomas Langill著
- 「Hacking Exposed Industrial Control Systems(ハッキング公開 産業制御システム)」Clint Bodungen他著
- 「Cybersecurity for SCADA Systems(SCADAシステムのサイバーセキュリティ)」William Shaw著
- ツール:
- 実践演習:
- ICSラボ環境のセットアップ
- ICSプロトコルと脆弱性の分析
- ICSセキュリティ制御の実装
- ICSセキュリティ評価の実施
プロフェッショナル育成
12. キャリア開発
-
認定資格計画
- CompTIA認定資格ロードマップ
- SANS認定資格ロードマップ
- ISC2認定資格
- ISACA認定資格
- EC-Council認定資格
- 書籍:
- 「CISSP All-in-One試験ガイド」Shon Harris、Fernando Maymi著
- 「CompTIA Security+ Get Certified Get Ahead」Darril Gibson著
- 「OSCP準備ガイド」TJ_Null著
- リソース:
- 実践演習:
- 自分専用の認定資格ロードマップを作成する
- 目標とする認定資格の学習計画を立てる
- 勉強会や模擬試験に参加する
- 認定資格の内容を強化する実践ラボを作成する
-
プロフェッショナルネットワークの構築
- サイバーセキュリティコミュニティ
- セキュリティカンファレンス
- OWASP支部
- サイバーセキュリティミートアップ
- サイバーセキュリティ分野の女性(WiCyS)
- リソース:
- 実践演習:
- サイバーセキュリティコミュニティやフォーラムに参加する
- 地元のミートアップやカンファレンスに出席する
- オープンソースのセキュリティプロジェクトに貢献する
- オンラインディスカッションやフォーラムに参加する
- サイバーセキュリティコンテンツを作成し共有する
-
継続的学習
- サイバーセキュリティポッドキャスト
- セキュリティ研究ブログ
- 学術ジャーナル
- セキュリティニュースレター
- GitHubセキュリティリポジトリ
- リソース:
- 実践演習:
- セキュリティニュースレターやポッドキャストを購読する
- ソーシャルメディアでセキュリティ研究者をフォローする
- 学習記録のための個人ブログを開設する
- バグ報奨金プログラムに参加する
- セキュリティツールや研究に貢献する
学習リソース
書籍
-
初級者向け
- 「Cybersecurity for Beginners(初心者のためのサイバーセキュリティ)」Raef Meeuwisse著
- 「The Art of Invisibility(不可視の技術)」Kevin Mitnick著
- 「Social Engineering: The Science of Human Hacking(ソーシャルエンジニアリング:人間ハッキングの科学)」Christopher Hadnagy著
- 「Practical Malware Analysis(実践マルウェア解析)」Michael Sikorski、Andrew Honig著
- 「Cryptography for Dummies(暗号学入門)」Chey Cobb著
- 「Computer Security: Principles and Practice(コンピュータセキュリティ:原則と実践)」William Stallings、Lawrie Brown著
- 「Network Security Essentials(ネットワークセキュリティエッセンシャル)」William Stallings著
-
中級者向け
- 「The Web Application Hacker's Handbook(Webアプリケーションハッカーハンドブック)」Dafydd Stuttard、Marcus Pinto著
- 「Blue Team Handbook(ブルーチームハンドブック)」Don Murdoch著
- 「Penetration Testing: A Hands-On Introduction to Hacking(ペネトレーションテスト:ハッキングへの実践入門)」Georgia Weidman著
- 「The Tangled Web: A Guide to Securing Modern Web Applications(複雑なウェブ:現代のWebアプリケーションを守るためのガイド)」Michal Zalewski著
- 「Threat Modeling: Designing for Security(脅威モデリング:セキュリティのための設計)」Adam Shostack著
- 「Reversing: Secrets of Reverse Engineering(リバースエンジニアリングの秘密)」Eldad Eilam著
- 「The Hacker Playbook 3(ハッカープレイブック3)」Peter Kim著
-
上級者向け
- 「The Art of Memory Forensics(メモリフォレンジックの技術)」Michael Hale Ligh他著
- 「Gray Hat Hacking: The Ethical Hacker's Handbook(グレーハットハッキング:倫理的ハッカーのハンドブック)」Allen Harper他著
- 「The Shellcoder's Handbook(シェルコードハンドブック)」Chris Anley他著
- 「Practical Reverse Engineering(実践リバースエンジニアリング)」Bruce Dang他著
- 「Advanced Penetration Testing(高度なペネトレーションテスト)」Wil Allsopp著
- 「Black Hat Python(ブラックハットPython)」Justin Seitz著
- 「Windows Internals(Windows内部構造)」Mark Russinovich他著
-
専門分野
- 「Cloud Security: A Comprehensive Guide(クラウドセキュリティ:包括的ガイド)」Chris Dotson著
- 「Industrial Network Security(産業ネットワークセキュリティ)」Eric D. Knapp、Joel Thomas Langill著
- 「iOS Application Security(iOSアプリケーションセキュリティ)」David Thiel著
- 「Android Security Internals(Androidセキュリティ内部構造)」Nikolay Elenkov著
- 「Container Security(コンテナセキュリティ)」Liz Rice著
- 「Applied Cryptography(応用暗号)」Bruce Schneier著
- 「Intelligence-Driven Incident Response(インテリジェンス主導のインシデント対応)」Scott J. Roberts、Rebekah Brown著
オンラインプラットフォーム
-
学習プラットフォーム
- TryHackMe - インタラクティブなサイバーセキュリティトレーニング
- HackTheBox - ペネトレーションテストラボ
- VulnHub - 脆弱な仮想マシン
- PortSwigger Web Security Academy - Webセキュリティトレーニング
- Cybrary - 無料のサイバーセキュリティコース
- edXサイバーセキュリティコース - 大学レベルのコース
- Courseraサイバーセキュリティ専門コース - 大学レベルのコース
- SANS Cyber Aces - 無料オンラインコース
- Offensive Security - プロフェッショナルペネトレーションテストトレーニング
- INE Security - サイバーセキュリティトレーニング
- PentesterLab - Webペネトレーションテスト演習
- RangeForce - 実践的なサイバーセキュリティトレーニング
- Pluralsight - ITおよびセキュリティコース
- Udemy - 各種セキュリティコース
-
練習環境
- Damn Vulnerable Web Application (DVWA) - 脆弱なWebアプリケーション
- OWASP Juice Shop - 脆弱なWebアプリケーション
- WebGoat - 故意に脆弱にしたWebアプリケーション
- Metasploitable - 脆弱なLinux仮想マシン
- Vulnhub - 脆弱な仮想マシン
- Code Review Lab - セキュアコードレビューの練習
- Hack The Box - オンラインペネトレーションテストプラットフォーム
- PentesterLab - Webペネトレーションテスト演習
- Root Me - ハッキングチャレンジ
- Hacker101 CTF - HackerOneによるCTFチャレンジ
- CryptoHack - 暗号チャレンジ
- OverTheWire - セキュリティウォーゲーム
YouTubeチャンネル
- John Hammond - CTFウォークスルーとセキュリティチュートリアル
- IppSec - HackTheBoxウォークスルー
- The Cyber Mentor - ペネトレーションテストチュートリアル
- David Bombal - ネットワーキングとセキュリティチュートリアル
- NetworkChuck - ネットワーキングとセキュリティチュートリアル
- Nahamsec - バグ報奨金とWebセキュリティ
- LiveOverflow - エクスプロイト開発とCTF
- STÖK - バグ報奨金ハンティング
- HackerSploit - ペネトレーションテストチュートリアル
- PwnFunction - Webセキュリティアニメーション
- InsiderPhD - バグ報奨金とWebセキュリティ
- Security Weekly - セキュリティニュースとインタビュー
- Black Hat - カンファレンスプレゼンテーション
- DEFCONConference - カンファレンスプレゼンテーション
- SANS Offensive Operations - 攻撃的セキュリティ技術
サイバーセキュリティツール
偵察・情報収集
- Nmap - ネットワーク発見とセキュリティ監査
- Shodan - インターネット接続デバイスの検索エンジン
- Recon-ng - Web偵察フレームワーク
- theHarvester - メール、サブドメイン、名前収集ツール
- Maltego - オープンソースインテリジェンスとフォレンジック
- SpiderFoot - OSINT自動化ツール
- Amass - 詳細な攻撃対象領域マッピングと資産発見
- Sublist3r - サブドメイン列挙ツール
- OWASP Maryam - オープンソースインテリジェンスフレームワーク
脆弱性評価
- OpenVAS - オープンソース脆弱性スキャナ
- Nessus - 脆弱性スキャナ
- Nikto - Webサーバスキャナ
- Qualys - クラウドベースのセキュリティとコンプライアンス
- Nexpose - 脆弱性管理
- Acunetix - Web脆弱性スキャナ
- Netsparker - Webアプリケーションセキュリティスキャナ
- Nuclei - テンプレートベースの脆弱性スキャナ
- Vulners Scanner - Vulners.com APIを使用したNSEスクリプト
Webアプリケーションセキュリティ
- Burp Suite - Web脆弱性スキャナおよびプロキシ
- OWASP ZAP - Webアプリケーションセキュリティスキャナ
- Sqlmap - 自動SQLインジェクションツール
- Wfuzz - Webアプリケーションファジングツール
- Dirsearch - Webパススキャナ
- Nikto - Webサーバスキャナ
- Skipfish - アクティブなWebアプリケーションセキュリティ偵察ツール
- w3af - Webアプリケーション攻撃および監査フレームワーク
- Arachni - Webアプリケーションセキュリティスキャナフレームワーク
エクスプロイト
- Metasploit - ペネトレーションテストフレームワーク
- BeEF - ブラウザエクスプロイトフレームワーク
- Empire - ポストエクスプロイトフレームワーク
- Cobalt Strike - 敵対者シミュレーションソフトウェア
- PowerSploit - PowerShellポストエクスプロイトフレームワーク
- Pupy - クロスプラットフォームのリモート管理およびポストエクスプロイトツール
- Covenant - .NETコマンド&コントロールフレームワーク
- Sliver - クロスプラットフォームの敵対者エミュレーションフレームワーク
パスワード攻撃
- Hashcat - 高度なパスワード復元
- John the Ripper - パスワードクラッキングツール
- Hydra - ログインクラッカー
- Aircrack-ng - WiFiセキュリティ監査ツールスイート
- Medusa - 並列ネットワークログイン監査ツール
- CrackMapExec - ポストエクスプロイトツール
- mimikatz - Windows資格情報ダンプ
- RainbowCrack - レインボーテーブル実装
- Passlord - プロファイルベースのワードリスト生成ツール
フォレンジックとインシデント対応
- Autopsy - デジタルフォレンジックプラットフォーム
- Volatility - メモリフォレンジックフレームワーク
- FTK Imager - フォレンジックイメージングツール
- The Sleuth Kit - ディスク分析ツール
- SANS SIFT - フォレンジックツールキット
- Rekall - メモリ分析フレームワーク
- CAINE - コンピュータ支援捜査環境
- GRR Rapid Response - リモートライブフォレンジック
- TheHive - セキュリティインシデント対応プラットフォーム
防御ツール
- Wireshark - ネットワークプロトコルアナライザ
- Snort - 侵入検知システム
- OSSEC - ホスト型侵入検知
- Wazuh - セキュリティ監視ソリューション
- Security Onion - セキュリティ監視プラットフォーム
- Suricata - ネットワークIDS/IPS
- Zeek - ネットワークセキュリティモニター
- Sysmon - Windowsシステム監視
- YARA - マルウェア検出のためのパターンマッチング
クラウドセキュリティ
- ScoutSuite - マルチクラウドセキュリティ監査ツール
- Prowler - AWSセキュリティベストプラクティス評価
- CloudSploit - クラウドセキュリティスキャナ
- Pacu - AWSエクスプロイトフレームワーク
- CloudGoat - 脆弱なAWS環境
- AzureHound - Azureセキュリティ評価
- GCP Audit - GCPセキュリティスキャナ
- Falco - コンテナランタイムセキュリティ
- Kube-bench - Kubernetesセキュリティベンチマーク
モバイルセキュリティ
- MobSF - モバイルセキュリティテストフレームワーク
- Frida - 動的インストルメンテーションツールキット
- Objection - モバイルランタイム探索
- Drozer - Androidセキュリティ評価
- QARK - Androidアプリ脆弱性スキャナ
- idb - iOSアプリセキュリティ評価ツール
- Needle - iOSセキュリティテストフレームワーク
- Apktool - Android APKリバースエンジニアリング
- Jadx - DexからJavaへのデコンパイラ
OSINTツール
- Maltego - オープンソースインテリジェンスとフォレンジック
- Shodan - インターネット接続デバイスの検索エンジン
- theHarvester - メール、サブドメイン、名前収集ツール
- Metagoofil - メタデータ抽出ツール
- Recon-ng - Web偵察フレームワーク
- SpiderFoot - OSINT自動化ツール
- OSINT Framework - OSINTツールのコレクション
- Sherlock - ユーザー名によるソーシャルメディアアカウントの追跡
- IntelTechniques - OSINTツールコレクション
認定資格ガイド
エントリーレベル認定資格
-
CompTIA Security+ - 基礎的なサイバーセキュリティ認定
- 重点分野: ネットワークセキュリティ、脅威と脆弱性、ID管理、暗号
- 前提条件: なし。ただしNetwork+および2年の経験が推奨
- 試験形式: 90問、90分、パフォーマンスベースおよび多肢選択
- 有効期間: 3年、継続教育による更新
- キャリアパス: セキュリティ専門家、セキュリティ管理者、セキュリティコンサルタント
-
CompTIA Network+ - ネットワーキングの基礎
- 重点分野: ネットワーク概念、インフラストラクチャ、運用、セキュリティ、トラブルシューティング
- 前提条件: なし。ただしA+および9~12ヶ月の経験が推奨
- 試験形式: 90問、90分、パフォーマンスベースおよび多肢選択
- 有効期間: 3年、継続教育による更新
- キャリアパス: ネットワーク管理者、ネットワーク技術者、ヘルプデスク技術者
-
CompTIA A+ - IT基礎
- 重点分野: ハードウェア、オペレーティングシステム、ソフトウェアトラブルシューティング、ネットワーキング、セキュリティ
- 前提条件: なし。ただし9~12ヶ月の経験が推奨
- 試験形式: Core 1とCore 2の2試験、各90分
- 有効期間: 3年、継続教育による更新
- キャリアパス: ヘルプデスク技術者、デスクトップサポートアナリスト、フィールドサービス技術者
-
認定情報システムセキュリティプロフェッショナル (CISSP) アソシエイト - CISSPのエントリーレベル版
- 重点分野: CISSPと同じだが、必要な経験がない方向け
- 前提条件: CISSP試験に合格しているが、5年未満の経験であること
- 試験形式: CISSPと同じ
- 有効期間: 完全なCISSPの要件を満たすまで無期限
- キャリアパス: セキュリティアナリスト、セキュリティコンサルタントへの足がかり
中級認定資格
-
CompTIA CySA+ - サイバーセキュリティアナリスト
- 重点分野: 脅威検出、セキュリティ監視、インシデント対応、脆弱性管理
- 前提条件: Network+およびSecurity+を推奨、4年以上の経験
- 試験形式: 85問、165分、パフォーマンスベースおよび多肢選択
- 有効期間: 3年、継続教育による更新
- キャリアパス: セキュリティアナリスト、脅威インテリジェンスアナリスト、セキュリティ運用センター (SOC) アナリスト- CompTIA PenTest+ - ペネトレーションテスト
- 重点分野: 計画とスコーピング、情報収集、脆弱性識別、攻撃とエクスプロイト、報告書作成
- 前提条件: Network+ および Security+ 推奨、3年以上の経験
- 試験形式: 85問、165分、実技問題と選択問題
- 有効期間: 3年、継続教育による更新
- キャリアパス: ペネトレーションテスター、脆弱性評価アナリスト、セキュリティコンサルタント
-
Certified Ethical Hacker (CEH) - 倫理的ハッキングと対策
- 重点分野: 倫理的ハッキング手法、ツール、技術、対策
- 前提条件: 2年の経験または公式トレーニング
- 試験形式: 125問、4時間、選択問題
- 有効期間: 3年、継続教育による更新
- キャリアパス: 倫理的ハッカー、セキュリティアナリスト、ペネトレーションテスター
-
GIAC Security Essentials (GSEC) - セキュリティ基礎
- 重点分野: セキュリティ管理、リスク管理、暗号化、アクセス制御
- 前提条件: なし
- 試験形式: 180問、5時間、選択問題と実技問題
- 有効期間: 4年、継続教育による更新
- キャリアパス: セキュリティ管理者、セキュリティアナリスト、セキュリティエンジニア
上級資格
-
Offensive Security Certified Professional (OSCP) - Kali Linux によるペネトレーションテスト
- 重点分野: 実践的なペネトレーションテスト、エクスプロイト、権限昇格
- 前提条件: ネットワーキング、Linux、スクリプティングに関する深い理解
- 試験形式: 24時間の実技試験と報告書提出
- 有効期間: 生涯
- キャリアパス: ペネトレーションテスター、レッドチームオペレーター、セキュリティコンサルタント
-
Certified Information Systems Security Professional (CISSP) - セキュリティ管理
- 重点分野: セキュリティとリスク管理、資産セキュリティ、セキュリティアーキテクチャ、ネットワークセキュリティ、アイデンティティ管理、セキュリティ評価、セキュリティ運用、ソフトウェア開発セキュリティ
- 前提条件: 少なくとも2つのドメインで5年の経験
- 試験形式: 100~150問、3時間、アダプティブテスト
- 有効期間: 3年、継続教育による更新
- キャリアパス: セキュリティマネージャー、セキュリティアーキテクト、CISO、セキュリティコンサルタント
-
Certified Information Security Manager (CISM) - 情報セキュリティ管理
- 重点分野: 情報セキュリティガバナンス、リスク管理、プログラム開発、インシデント管理
- 前提条件: 情報セキュリティ管理で5年の経験
- 試験形式: 150問、4時間、選択問題
- 有効期間: 3年、継続教育による更新
- キャリアパス: セキュリティマネージャー、セキュリティディレクター、CISO
-
GIAC Certified Incident Handler (GCIH) - インシデント対応
- 重点分野: インシデント対応プロセス、コンピュータ犯罪調査、ハッカー技術
- 前提条件: なし
- 試験形式: 115問、3時間、選択問題
- 有効期間: 4年、継続教育による更新
- キャリアパス: インシデントレスポンダー、SOCアナリスト、セキュリティアナリスト
専門資格
-
Certified Cloud Security Professional (CCSP) - クラウドセキュリティ
- 重点分野: クラウドの概念、アーキテクチャ、設計、セキュリティ、運用、法的コンプライアンス
- 前提条件: IT経験5年、セキュリティ経験3年、クラウドセキュリティ経験1年
- 試験形式: 125問、3時間、選択問題
- 有効期間: 3年、継続教育による更新
- キャリアパス: クラウドセキュリティアーキテクト、クラウドセキュリティエンジニア、クラウドセキュリティマネージャー
-
GIAC Certified Forensic Analyst (GCFA) - デジタルフォレンジック
- 重点分野: デジタルフォレンジック技術、インシデント対応、マルウェア解析
- 前提条件: なし
- 試験形式: 115問、3時間、選択問題
- 有効期間: 4年、継続教育による更新
- キャリアパス: デジタルフォレンジックアナリスト、インシデントレスポンダー、マルウェアアナリスト
-
Offensive Security Certified Expert (OSCE) - 高度ペネトレーションテスト
- 重点分野: 高度なエクスプロイト技術、カスタムエクスプロイト開発
- 前提条件: OSCP推奨
- 試験形式: 48時間の実技試験と報告書提出
- 有効期間: 生涯
- キャリアパス: 高度ペネトレーションテスター、エクスプロイト開発者、セキュリティ研究者
-
Certified Information Systems Auditor (CISA) - 情報システム監査
- 重点分野: IS監査プロセス、ガバナンス、システム調達、運用、資産保護
- 前提条件: IS監査、管理、またはセキュリティで5年の経験
- 試験形式: 150問、4時間、選択問題
- 有効期間: 3年、継続教育による更新
- キャリアパス: IS監査人、IT監査マネージャー、コンプライアンス責任者
キャリアパス
防御的役割
-
セキュリティアナリスト
- 責任: セキュリティアラートの監視と分析、セキュリティ対策の実装、脆弱性評価の実施
- 必要なスキル: ネットワークセキュリティ、セキュリティツール、脆弱性評価、インシデント対応
- 資格: CompTIA Security+、CySA+、GIAC GSEC
- キャリアアップ: 上級セキュリティアナリスト → セキュリティエンジニア → セキュリティアーキテクト
-
セキュリティエンジニア
- 責任: セキュリティソリューションの設計と実装、セキュリティインフラの管理、セキュリティ評価の実施
- 必要なスキル: ネットワークセキュリティ、セキュリティアーキテクチャ、セキュリティツール、スクリプティング
- 資格: CISSP、GIAC GSEC、CEH
- キャリアアップ: 上級セキュリティエンジニア → セキュリティアーキテクト → CISO
-
SOCアナリスト
- 責任: セキュリティイベントの監視、アラートの分析、インシデントへの対応、セキュリティツールの維持
- 必要なスキル: SIEMツール、インシデント対応、ネットワークセキュリティ、ログ分析
- 資格: CompTIA Security+、CySA+、GCIH
- キャリアアップ: SOCアナリストレベル2 → SOCアナリストレベル3 → SOCマネージャー
-
インシデントレスポンダー
- 責任: セキュリティインシデントの調査と是正、インシデント対応計画の策定、フォレンジック分析の実施
- 必要なスキル: デジタルフォレンジック、マルウェア解析、インシデント対応、脅威ハンティング
- 資格: GCIH、GCFA、GREM
- キャリアアップ: 上級インシデントレスポンダー → インシデント対応マネージャー → セキュリティディレクター
-
セキュリティアーキテクト
- 責任: 安全なシステムとネットワークの設計、セキュリティ標準の策定、セキュリティソリューションの評価
- 必要なスキル: セキュリティアーキテクチャ、リスク評価、コンプライアンス、技術的リーダーシップ
- 資格: CISSP、CISM、SABSA
- キャリアアップ: 上級セキュリティアーキテクト → セキュリティディレクター → CISO
攻撃的役割
-
ペネトレーションテスター
- 責任: 模擬攻撃によるシステムの脆弱性テスト、発見事項の文書化、是正策の推奨
- 必要なスキル: 倫理的ハッキング、エクスプロイト、スクリプティング、報告書作成
- 資格: OSCP、CEH、PenTest+
- キャリアアップ: 上級ペネトレーションテスター → レッドチームリーダー → セキュリティコンサルタント
-
レッドチームオペレーター
- 責任: 高度な敵対者の模擬による防御テスト、カスタムツールの開発、長期エンゲージメントの実施
- 必要なスキル: 高度なエクスプロイト、ソーシャルエンジニアリング、回避技術、カスタムツール開発
- 資格: OSCP、OSCE、GXPN
- キャリアアップ: 上級レッドチームオペレーター → レッドチームリーダー → 攻撃的セキュリティディレクター
-
脆弱性研究者
- 責任: 新たな脆弱性の発見と分析、概念実証エクスプロイトの開発、セキュリティ弱点の研究
- 必要なスキル: リバースエンジニアリング、エクスプロイト開発、プログラミング、脆弱性分析
- 資格: OSCE、GXPN、OSEE
- キャリアアップ: 上級脆弱性研究者 → セキュリティ研究リーダー → セキュリティディレクター
-
エクスプロイト開発者
- 責任: 脆弱性に対するエクスプロイトの開発、カスタム攻撃ツールの作成、エクスプロイト技術の研究
- 必要なスキル: 高度なプログラミング、リバースエンジニアリング、エクスプロイト開発、アセンブリ言語
- 資格: OSCE、OSEE、GXPN
- キャリアアップ: 上級エクスプロイト開発者 → 研究リーダー → セキュリティディレクター
管理職の役割
-
最高情報セキュリティ責任者 (CISO)
- 責任: 組織のセキュリティ戦略、ポリシー、プログラムに対するエグゼクティブ責任者
- 必要なスキル: リーダーシップ、リスク管理、セキュリティガバナンス、ビジネス洞察力、コミュニケーション
- 資格: CISSP、CISM、CGEIT
- キャリアアップ: 最終ポジション、より大規模な組織やコンサルティングへの移行の可能性
-
セキュリティマネージャー
- 責任: セキュリティチームと運用の管理、セキュリティポリシーの実装、セキュリティプロジェクトの監督
- 必要なスキル: チーム管理、セキュリティ運用、プロジェクト管理、リスク評価
- 資格: CISSP、CISM、PMP
- キャリアアップ: セキュリティディレクター → CISO
-
セキュリティコンサルタント
- 責任: セキュリティに関する組織への助言、評価の実施、セキュリティ戦略の策定
- 必要なスキル: セキュリティ評価、コンサルティング、コミュニケーション、技術的専門知識
- 資格: CISSP、CISA、CISM
- キャリアアップ: 上級コンサルタント → プリンシパルコンサルタント → プラクティスリーダー
-
GRC(ガバナンス、リスク、コンプライアンス)スペシャリスト
- 責任: 規制と基準への準拠の確保、リスク評価の実施、セキュリティポリシーの策定
- 必要なスキル: コンプライアンスフレームワーク、リスク評価、ポリシー策定、監査
- 資格: CISA、CRISC、CISM
- キャリアアップ: GRCマネージャー → コンプライアンスディレクター → CISO
専門職の役割
-
デジタルフォレンジックアナリスト
- 責任: デジタル証拠の調査、データの復旧と分析、法的手続きのための所見の文書化
- 必要なスキル: デジタルフォレンジックツール、証拠取り扱い、証拠の連鎖、法的知識
- 資格: GCFA、EnCE、CCFE
- キャリアアップ: 上級フォレンジックアナリスト → フォレンジックマネージャー → フォレンジックディレクター
-
マルウェアアナリスト
- 責任: 悪意のあるソフトウェアの分析、マルウェアのリバースエンジニアリング、検出手法の開発
- 必要なスキル: リバースエンジニアリング、プログラミング、マルウェア解析ツール、サンドボックス
- 資格: GREM、GXPN、GCIH
- キャリアアップ: 上級マルウェアアナリスト → 脅威研究リーダー → セキュリティディレクター
-
クラウドセキュリティスペシャリスト
- 責任: クラウド環境の保護、クラウドセキュリティコントロールの実装、クラウドセキュリティの評価
- 必要なスキル: クラウドプラットフォーム(AWS、Azure、GCP)、クラウドセキュリティツール、DevSecOps
- 資格: CCSP、AWS Certified Security、Azure Security Engineer
- キャリアアップ: 上級クラウドセキュリティスペシャリスト → クラウドセキュリティアーキテクト → CISO
-
アプリケーションセキュリティエンジニア
- 責任: ソフトウェアアプリケーションの保護、コードレビューの実施、セキュアコーディングプラクティスの実装
- 必要なスキル: セキュアコーディング、アプリケーションセキュリティテスト、プログラミング、SDLC
- 資格: CSSLP、GWAPT、OSWE
- キャリアアップ: 上級AppSecエンジニア → AppSecアーキテクト → アプリケーションセキュリティディレクター
サイバーセキュリティコミュニティ
オンラインコミュニティ
- Reddit r/cybersecurity - 一般的なサイバーセキュリティ議論
- Reddit r/netsec - ネットワークセキュリティのニュースと議論
- Reddit r/AskNetsec - ネットワークセキュリティに関する質問
- Stack Exchange Information Security - 情報セキュリティ専門家向けQ&A
- OWASP Community - Webアプリケーションセキュリティコミュニティ
- Hack The Box Forum - ペネトレーションテストとCTFの議論
- TryHackMe Discord - TryHackMeプラットフォームユーザー向けコミュニティ
- NetSec Focus - 情報セキュリティコミュニティ
- Bleeping Computer Forums - コンピュータセキュリティフォーラム
専門団体
- ISACA - 情報システム監査統制協会
- (ISC)² - 国際情報システムセキュリティ認証コンソーシアム
- ISSA - 情報システムセキュリティ協会
- SANS - システム管理、監査、ネットワーク、セキュリティ研究所
- EC-Council - 国際電子商取引コンサルタント評議会
- CompTIA - コンピューティング技術産業協会
- CSA - クラウドセキュリティアライアンス
- FIRST - インシデント対応とセキュリティチームのフォーラム
- Women in Cybersecurity (WiCyS) - サイバーセキュリティにおける女性のための組織
カンファレンス
- DEF CON - 世界最大級のハッカーコンベンション
- Black Hat - 情報セキュリティカンファレンス
- RSA Conference - サイバーセキュリティカンファレンス
- BSides - コミュニティ主導の情報セキュリティイベントフレームワーク
- SANS Summits - サイバーセキュリティサミット
- Infosecurity Europe - ヨーロッパの情報セキュリティイベント
- CyberSecurity Summit - サイバーセキュリティリーダーシップサミット
- Women in Cybersecurity Conference - サイバーセキュリティにおける女性のためのカンファレンス
- CISO Forum - 最高情報セキュリティ責任者フォーラム
Capture The Flag(CTF)競技
初心者向けCTF
- PicoCTF - 初心者向けの無料で教育的なCTF
- CTFlearn - 様々なCTFチャレンジを提供するオンラインプラットフォーム
- Hacker101 CTF - HackerOneによるWebセキュリティ学習用CTF
- CyberDefenders - ブルーチーム向けCTFチャレンジ
- SANS Holiday Hack Challenge - 毎年恒例のホリデーテーマのCTF
- Google CTF Beginners Quest - Googleによる初心者向けCTF
- TryHackMe - CTF風チャレンジを通じてサイバーセキュリティを学ぶ
- OverTheWire - セキュリティ概念を学ぶためのウォーゲーム
上級者向けCTF
- DEF CON CTF - 最も古く権威あるCTFの一つ
- CSAW CTF - NYUタンドン工科大学によるCTF競技
- PlaidCTF - Plaid Parliament of Pwningによる毎年恒例のCTF
- HITCON CTF - 台湾Hacks In Taiwan ConferenceのCTF
- Dragon CTF - Dragon SectorチームによるCTF
- RuCTF - ロシアのCTF
- 0CTF/TCTF - 国際CTF競技
- Hack.lu CTF - Hack.luカンファレンス中のCTF
CTFリソース
- CTFtime - CTFイベントカレンダーとチームランキング
- CTF Field Guide - CTF競技ガイド
- LiveOverflow YouTubeチャンネル - CTFウォークスルーと解説
- John Hammond YouTubeチャンネル - CTFウォークスルー
- IppSec YouTubeチャンネル - HackTheBoxウォークスルー
- CTF Resources - CTFリソースのコレクション
- Awesome CTF - CTFフレームワーク、ライブラリ、リソースのリスト
- CTF Tools - CTF競技用ツールのコレクション
サイバーセキュリティラボと練習環境
オンライン練習環境
- Hack The Box - ペネトレーションテスト練習用オンラインプラットフォーム
- TryHackMe - 実践演習を通じてサイバーセキュリティを学ぶ
- Code Review Lab - セキュアコードレビューの練習
- VulnHub - 練習用の脆弱な仮想マシン
- PortSwigger Web Security Academy - Webセキュリティトレーニング
- PentesterLab - Webペネトレーションテスト演習
- Root Me - ハッキングチャレンジプラットフォーム
- HackThis - ハッキングチャレンジとチュートリアル
- Damn Vulnerable Web Application (DVWA) - 脆弱なWebアプリケーション
- OWASP Juice Shop - 脆弱なWebアプリケーション
自分のラボの構築
-
仮想化プラットフォーム
- VirtualBox - 無料の仮想化ソフトウェア
- VMware Workstation/Player - 仮想化ソフトウェア
- Proxmox VE - オープンソース仮想化プラットフォーム
- Hyper-V - Windows仮想化
-
脆弱なシステム
- Metasploitable - 脆弱なLinux仮想マシン
- DVWA - Damn Vulnerable Web Application
- WebGoat - 意図的に脆弱にされたWebアプリケーション
- OWASP Juice Shop - 脆弱なWebアプリケーション
- Vulnhub Images - 脆弱な仮想マシンのコレクション
-
攻撃プラットフォーム
- Kali Linux - ペネトレーションテスト用ディストリビューション
- Parrot Security OS - セキュリティ重視のLinuxディストリビューション
- BlackArch Linux - ペネトレーションテスト用ディストリビューション
- Commando VM - WindowsベースのペネトレーションテストVM
-
ネットワークシミュレーション
- GNS3 - ネットワークシミュレーションソフトウェア
- Cisco Packet Tracer - ネットワークシミュレーションツール
- EVE-NG - ネットワークエミュレーションプラットフォーム
- Netkit - ネットワークエミュレーションツール
ラボガイドとリソース- 攻撃セキュリティのためのホームラボ構築
セキュリティ研究リソース
脆弱性データベース
- National Vulnerability Database (NVD) - 脆弱性データの米国政府リポジトリ
- CVE Details - セキュリティ脆弱性データベース
- Exploit Database - エクスプロイトと脆弱なソフトウェアのアーカイブ
- Vulnerability Lab - 脆弱性研究とセキュリティデータベース
- Packet Storm - 情報セキュリティサービス、ニュース、ファイル、ツール
- Vulners - API付き脆弱性データベース
- VulDB - 脆弱性データベース
- Rapid7 Vulnerability & Exploit Database - 脆弱性とエクスプロイトデータベース
セキュリティブログとニュース
- Krebs on Security - セキュリティニュースと調査
- Schneier on Security - Bruce Schneierによるセキュリティブログ
- The Hacker News - サイバーセキュリティニュースと分析
- Threatpost - 情報セキュリティニュース
- Dark Reading - サイバーセキュリティニュースと分析
- Naked Security - Sophosからのセキュリティニュース
- BleepingComputer - 情報セキュリティとテクノロジーニュース
- Security Affairs - 情報セキュリティニュース
- Graham Cluley - コンピュータセキュリティニュースと意見
研究論文と出版物
- arXiv Cryptography and Security - プレプリント研究論文
- IEEE Security & Privacy - セキュリティ研究ジャーナル
- USENIX Security Symposium - セキュリティカンファレンス論文
- ACM CCS - コンピュータおよびコミュニケーションセキュリティカンファレンス
- NDSS Symposium - ネットワークおよび分散システムセキュリティシンポジウム
- Black Hat Briefings - セキュリティカンファレンスのプレゼンテーション
- DEF CON Media - DEF CONカンファレンスのプレゼンテーション
- Virus Bulletin - セキュリティ研究と分析
セキュリティ研究ツール
- Shodan - インターネット接続デバイス用検索エンジン
- Censys - インターネット接続デバイス用検索エンジン
- VirusTotal - 不審なファイルとURLの分析
- Any.Run - 対話型マルウェア解析
- Hybrid Analysis - 無料マルウェア分析サービス
- Cuckoo Sandbox - 自動化マルウェア解析
- MITRE ATT&CK - 敵対者の戦術と技術の知識ベース
- OWASP - Open Web Application Security Projectのリソース
コントリビューション
このロードマップへの貢献を歓迎します!改善や追加の提案がある場合は、プルリクエストを提出するか、Issueを開いてください。
- リポジトリをフォークする
- リソースブランチを作成する (
git checkout -b resource/new_tool) - 変更をコミットする (
git commit -m 'リソースを追加') - ブランチにプッシュする (
git push origin resource/new_tool) - プルリクエストを開く
"セキュリティは製品ではなくプロセスである。" - ブルース・シュナイアー
"真に安全なシステムとは、電源が切られ、コンクリートの塊に鋳込まれ、武装した警備員がいる鉛張りの部屋に密閉されたものだけである。" - ジーン・スパフォード
❤️を込めて Hamed Esam より