部活動の写真を共有するアルバムを作るとします。部員だけが見られるようにしたい、写真を勝手に消されたくない、必要なときには使えるようにしたい。この三つは、どれも「守る」に関わる願いです。[1]
「セキュリティ」分野では、情報やシステムに起こり得る問題を考え、暗号、認証、権限の管理、実装や運用の工夫によって備える方法を学びます。攻撃の名前を覚えるだけでなく、守る対象と条件を明らかにし、対策が成り立つかを確かめます。
ハッカーへの関心から、守る技術を学ぶ
「ハッカーのように仕組みを理解して、問題を見抜きたい」という関心も、この分野を学ぶきっかけになります。システムの弱点を調べ、改善に役立てる人はホワイトハッカーとも呼ばれます。求められるのは、ツールの操作だけでなく、プログラム・OS・ネットワークがどう動くかを理解する力です。
演習では、許可された環境と範囲で弱点を検証し、何が起こるのか、どう直すかを説明します。暗号を研究する、設計段階で欠陥を減らす、攻撃を検知して復旧するなど、情報を守るための専門にはさまざまな進み方があります。
何を、誰から、どんな状況で守る?
写真が外へ漏れること、内容が書き換えられること、利用できなくなることでは、影響も対策も違います。公開してよい写真と限定する写真、閲覧できる人と編集できる人を整理するところから始めます。
悪意のある人だけでなく、誤操作や設定の間違い、機器の故障も考える必要があります。例えば、部員のスマートフォンを誰かが拾ったら、ログイン済みのアルバムを見られるかもしれません。「登録した部員の端末だから大丈夫」と考えてよいか、写真を削除する前にもう一度確認を求めるべきか。具体的な状況を並べると、必要な対策を考えやすくなります。
本人の確認と、許される操作を分ける
ログインして本人だと確認できても、すべての写真を削除してよいとは限りません。誰かを確認する認証と、その人にどの操作を許すかという認可は別の役割です。
画面でボタンを隠すだけでよいか、サーバー側でも操作の条件を確認しているか、といった点が実装の学びにつながります。情報セキュリティ対策やIT人材の育成を支援する公的機関、情報処理推進機構(IPA)の公開資料にも、アクセス制御や認可制御の欠落など、Webアプリケーションで考えるべき問題が整理されています。[2]
暗号では、第三者に読まれにくくする仕組みや、改変・なりすましを検出する仕組みを学びます。数学的な性質に加え、鍵をどう管理するか、実際のソフトウェアへどう組み込むかも関係します。
対策をした後、どこまで守れるかを確かめる
理論寄りの授業では、暗号の安全性をどんな仮定の下で考えるかを学びます。実装寄りの演習では、許可された練習環境で、問題が起こる条件と対策後の違いを調べます。
- 守る情報と利用者の権限を整理する。
- 正常な利用と、想定外の入力・操作の違いを考える。
- 他人の写真の番号を指定しても削除できないかなど、利用者の権限を正しく確認する仕組みを調べる。
- 対策後の検証と、障害が起きたときの復旧を考える。
テストで問題が見つからなかったことは、あらゆる条件で安全だと証明したことにはなりません。何を確かめ、どの条件が残るかを説明する力も必要です。
守る仕組みは、使う人にも関わる
複雑な手順で利用者が目的を果たせなくなれば、別の共有方法へ移ってしまうかもしれません。安全性と使いやすさを一緒に考える場面では、「HCI・情報デザイン」分野とつながります。
写真や利用記録をどこまで集めるか、誰が責任を持つかという問いには、「社会情報・メディア論」分野やプライバシーの観点も関わります。技術の性能だけで、運用を含むすべての問題が解決するわけではありません。
大学で学ぶ科目
学部では、数学、プログラミング、OS、ネットワークを土台に、暗号、認証、システムの安全性などを学びます。演習では、許可された練習環境を使い、利用者ごとの操作範囲を正しく制限できているかを調べ、問題の原因と直し方を説明します。暗号の授業なら、鍵を持つ人だけが復号できる仕組みや、データの改変を検出する仕組みを扱います。
大学院では、暗号理論、プログラムの検証、ネットワークの防御、プライバシーなどを専門科目と研究で深めます。研究の例には、情報を隠したまま計算する方法を考えることや、攻撃の兆候を見つける方法について、見逃しと誤警報を調べることがあります。計算機科学や工学の研究で知られる米国のマサチューセッツ工科大学(MIT)の大学院科目「応用暗号」では、暗号化したままデータを計算する仕組みや、量子コンピュータによる攻撃にも備える暗号などを学びます。[3]
ホワイトハッカーへの関心から入っても、数学による証明、コードの検証、システムの運用など進み方はさまざまです。専門科目と演習・研究指導の内容を確認することが大切です。
「セキュリティ」分野を学べる大学学部・大学院を探すから、どの対象をどんな方法で守りたいか考えてみましょう。
仕事・業界ガイドでは、仕事内容から関連する分野を確認したり、学びたい分野から仕事を調べたりできます。
tojihubの情報分野の区分について
tojihubは、情報やシステムを守る技術と運用を、この「セキュリティ」分野として整理しています。
CS2023と科研費の区分を参考にしています。参照した区分と、各分野に含める内容・隣接分野との関係は、「18の分野について」のページで説明しています。
参考文献・注釈
- [1]共有アルバムは説明用の架空の例で、実在するサービスへの診断や設定手順ではありません。 本文へ戻る
- [2]IPA「安全なウェブサイトの作り方」、改訂第7版、掲載ページの第1章・第2章の説明を参照。特定システムの安全性を認定する資料ではありません。 本文へ戻る
- [3]