「私なんて狙われない」は通用しない時代——約7分でわかる個人向けサイバーセキュリティ対策の基本
「私なんて狙われない」はもう通用しない
サイバーセキュリティやエンドツーエンド暗号化に強い関心を持ち、エニグマの仕組みを初めて知ったときにワクワクしたという人もいます。そういう人は、個人のサイバーセキュリティ体制をしっかり築くことに生まれつき興味がある傾向にあります。
しかし残念ながら、ほとんどの人にとってサイバーセキュリティは「やってもいいこと」でしかありません。多くの人は次のように考えています。
「私みたいな一般人をターゲットにする人なんていない」
「どうせ隠すようなものは何も持っていないし」
「そんなことを学ぶ時間はない。せめて7分くらいで読めるベストプラクティスのまとめをちょうだい」
そんなあなたに朗報です。本記事こそ、約7分で読めるサイバーセキュリティのベストプラクティス集です。
そもそも、なぜ私に関係があるのか?
普通の人であるあなたには、サイバーセキュリティがなぜ重要なのかピンと来にくいかもしれません。確かに、デバイスへの不正アクセスや個人情報の流出は避けたいものですが、わざわざあなた個人を標的にする人がいるとは思えませんよね?
実はその通り——特定のあなたの持ち物を狙う人はまずいません。サイバーセキュリティを理解するコツは、「ぶら下がった果実(low-hanging fruit)」という考え方で捉えることです。
あなたにも果実があり、私にも果実があるとしましょう。そして近所のジョーは、1.21ギガワットのフラックスコンデンサー駆動の果実泥棒ロボットを持っています。ジョーは私たちの存在など知りませんが、彼のロボットは街中をドアからドアへと(非常に高速で)移動し、果実を探し回ります。私の玄関に鍵がかかっていて、あなたの玄関が開けっ放しだったら、ロボットはどちらの果実を盗むでしょうか?
これは当たり前の、昔ながらのセキュリティの話に聞こえますか?その通りです。サイバーセキュリティとは、自分の果実を完璧に守る魔法の呪文を見つけることではありません。隣人の果実より少しでも安全にすることです。それは、玄関の鍵をかける習慣と同じように、いくつかの賢明な習慣を身につけることで実現できます。
セキュリティ侵害やインシデントは毎日発生しています。その大半は、自動スキャナーが広範囲に網を張り、防御の手薄な個人や企業を見つけ出し、ハッカーがそれを悪用することで起こります。「手薄な側の人」にならないようにしましょう。
「セキュリティ態勢」とは何か
米国国立標準技術研究所(NIST)は、セキュリティ態勢(セキュリティポスチャー)を次のように定義しています。
情報保証リソース(人材、ハードウェア、ソフトウェア、ポリシーなど)と、企業の防衛を管理し状況の変化に対応する能力に基づく、企業のネットワーク、情報、およびシステムのセキュリティ状態。(NIST Special Publication 800-30、B-11)
ここで重要なのは「防衛を管理するために整備された能力」という部分です。個人レベルのセキュリティにおいては、あなた自身がその「企業」です。
未知の世界(そう、インターネットのことです)を探索する前に、自分の防御を管理するためのステップがあります。以下の3つが、最も重要かつ効果的だと考えられます。
- 多要素認証(MFA)を使用する
- VPNを使用する
- 健全な懐疑心を養う
この3つの鍵を手に入れれば、あなたのサイバーセキュリティ態勢は「攻撃者の餌食」から「攻撃しても無駄な堅牢さ」へと一変します。
1. 多要素認証(MFA)を使用する
パスワードの時代は終わりました。計算資源の面で見ればパスワード破解はほぼ解決済みの問題であり、破られるのは時間の問題です。それどころか、漏洩済みのパスワードを複数のアカウントで使い回すことで、多くの人が自ら破解を加速させています。パスフレーズはより長く複雑で、破解にはるかに時間がかかるためおすすめですが、それでも結局、パスワードだけでは不十分です。
答えは、少なくとも現時点では多要素認証(MFA)です。MFAは3種類の認証要素で構成されます。
- 知識要素: パスフレーズなど、本人しか知らないもの
- 所有要素: チップPINカードやスマートフォンなど、本人が持っているもの
- 生体要素: 顔や指紋など、本人自身の身体的特徴

これらのうち2つ以上を組み合わせることは、パスワード単独よりはるかに安全です。特に、あなたのパスワードが過去の流出リストに載っている場合はなおさらです。
現在では多くのアカウントサービスやSNSが多要素認証をサポートしています。選択肢があるなら、認証コードの受信手段としてSMS(ショートメッセージ)は避けましょう。SMS認証はSIMスワップ攻撃に対して脆弱だからです。代わりにGoogle Authenticatorなどの認証アプリを使い、自分のデバイス上でコードを生成しましょう。そうすれば、そのデバイスを持っているあなただけが正しい認証コードを取得できます。
Google Authenticatorは設定時のデバイスと紐づくため、機種変更の際には新しいスマートフォンへの移行作業が必要です。YubiKeyなどのハードウェア認証キーはデバイス切り替えの手間が少ない反面、認証アプリほど幅広くサポートされていません。
2. VPNを使用する
大量の手紙を送るとしましょう。しかし封筒に入れることも半分に折ることもせずに出していれば、覗こうと思えば誰でも内容を読めてしまいます。VPN(Virtual Private Network)を使えば、特に公共Wi-Fiに接続することが多い場合、手紙を暗号学的に封印された封筒に入れ、特別な配達サービスで送るのと同じ効果が得られます。受取人以外は手紙を読めず、宛先を知っているのはあなただけです。

VPNは、開放されたWi-Fiをスキャンする日和見的な攻撃者から通信を守り、利用履歴データを広告目的で売却しようとするかもしれないプロバイダ(ISP)からもプライバシーを保護します。
信頼できるVPNプロバイダを選ぶには相応の調査が必要で、それだけで独立した記事になるほどのテーマです。まずは厳格なノーログ(ログ非保存)ポリシーを掲げるプロバイダを探し、月額5〜10米ドル程度の出費を想定しておきましょう。無料のVPNアプリやプライバシーポリシーが曖昧なサービスは避けてください。知らないうちに、はるかに高い代償を払うことになりかねません。
3. 健全な懐疑心を養う
結局のところ、サイバーセキュリティ防御における最弱のリンクは、他ならぬあなた自身です。世界中のMFAとVPNを揃えても、詐欺やマルウェアがあなたをだまして正門を開かせてしまえば台無しです。そう、木馬はとても立派に見えますし、無料です。でも、注文しましたか?していないなら、外に放置しておきましょう。

トロイの木馬の贈り物は、口の中まで必ず確認すること。
仮想の玄関先に届くものは、すべて疑ってかかる習慣をつけましょう。メール・電話・メッセージによる詐欺は、雑なロボット送信の一斉 blast から、認知バイアスを巧みに利用した高度なソーシャルエンジニアリング攻撃まで、巧妙さの幅が非常に広いのです。「自分は賢いから引っかからない」と思わないでください。人間は意外と予測可能な生き物です。
その代わりに、質問すること。リンクをクリックしたりウェブサイトを訪れたりするよう求める連絡は、知り合いからのものでも利用している企業からのものでも、必ず再確認してください。実際に会ったやり取りに基づいた確信がないなら、電話をかけて確認しましょう。確信があったとしても、電話で確認してください。母親に電話する頻度は、増やして損はありませんから。
ちなみに、税務署などから「身元の取り違えにより、マリブにある180メートルのヨットのローン未返済容疑で刑事告訴されたため、口座を凍結する」などと電話がかかってきたら、そのまま切って構いません。税務当局はそんな電話をかけてきませんから。
個人サイバーセキュリティ・スターターまとめ
以上、堅牢な個人サイバーセキュリティ態勢への3つの扉を開く、3つの鍵をご紹介しました。好奇心に火がついたなら、さらに深い世界が待っています。Binary Bloggerのポッドキャスト「Security in Five」は実践的なアドバイス満載で、本記事のインスピレーションの源でもあります。電子フロンティア財団(EFF)の「Surveillance Self Defense」は、オンライン通信を守るためのヒント集です。また、Troy HuntのYouTubeシリーズ「Internet Security Basics」では、オンラインでの自己防衛についてより深く学べます。
まずは、この新たなサイバーセキュリティの力を善のために活用してください。
-
iPhoneで位置情報リマインダーを設定する方法|特定の場所に到着したら通知を受け取る
誰でも忘れっぽくなることがあります。特に場所に関連した用事は、うっかり忘れてしまいがちです。幸い、テクノロジーの進化のおかげで、場所を指定してリマインダーを設定することが簡単にできるようになりました。この記事では、iPhoneで「位置情報に基づくリマインダー」を設定する方法を詳しくご紹介します。 位置情報リマインダーの設定手順 手順1:リマインダーアプリを開く ホーム画面から「リマインダー」アプリを起動します。アプリをたくさんインストールしている場合は、ホーム画面を下にスワイプしてSpotlight検索で「リマインダー」と入力すると、素早く見つけられます。 手順2:新しいリマインダーを追加す
-
席を離れるときはMacをロック!ショートカットとパスワード設定で情報を守る方法
デスクを離れるとき、あなたはMacをロックしていますか?「システムをつけっぱなしにしても大したことはない」と考えているかもしれませんが、コンピューターを無防備なまま放置すると、思わぬ損失につながりかねません。スマホやPCに自由にアクセスできる状況になれば、誰かがいたずらを仕掛けてくるのはよくある話です。 Macをロックしないまま離席すると何が起こる? Macをロックせずに放置した場合に起こりうるのは、同僚や最悪の場合上司に不適切なメールや画像が送信されてしまうこと、あるいは壁紙が恥ずかしいものに勝手に変更されてしまうことなどです。 他人にとっては面白いいたずらでも、実行した相手との間でトラブ