セキュリティエンジニアになるには

サイバー攻撃のニュースが毎週のように流れる中、企業がもっとも採用に苦戦しているのがセキュリティエンジニアです。給与水準が高く、社会的なやりがいも大きい職種です。この記事では、今から目指す道筋を整理します。

セキュリティエンジニアの仕事

セキュリティエンジニアは、企業のシステムやWebサービスを守る役割です。主な仕事は3つあります。攻撃される前に弱点を見つける「脆弱性診断」、起きた事件を調査する「インシデント対応」、24時間体制で監視する「SOC(セキュリティオペレーションセンター)」です。攻撃を防ぐだけでなく、被害が出たときに広がらないようにする、原因を記録して再発を防ぐ、社員に安全な使い方を伝えることも仕事に含まれます。

3つの専門領域

セキュリティ3領域のキャリアパスと年収・求人比率 出典:経産省『情報セキュリティ人材育成施策』・求人サイト各社より編集部集計 経験 0〜3年(新人) 経験 3〜5年(中堅) 経験 5年〜(上級) SOC監視 24時間体制で通信を監視 攻撃ログを大量に見る インシデント対応 攻撃が起きた後の調査 原因究明と再発防止 脆弱性診断 弱点を攻撃前に発見 ホワイトハッカー的 求人比率 45% 30% 25% 年収中央値 550万円 700万円 850万円 ★ 新人はSOC監視から、3〜5年でインシデント対応、5年以降は脆弱性診断(最も高給)へステップアップ
図1:SOC監視→インシデント対応→脆弱性診断の順にステップアップ。経験5年で年収850万円が見える

初心者は最初にSOC監視から始めることが多いです。攻撃ログを大量に見る経験を積み、3〜5年でインシデント対応や脆弱性診断にステップアップしていきます。脆弱性診断(ホワイトハッカー的な仕事)は最も給与が高く、専門性が深い領域です。

ただし、すべての人が同じ順番で進むわけではありません。Web開発から脆弱性診断へ進む人、ネットワーク運用からSOCへ進む人、社内システム担当からセキュリティ管理へ広がる人もいます。セキュリティは独立した島ではなく、Web、ネットワーク、クラウド、法律、教育とつながる分野です。

必要なスキル

8スキル別の重要度と今からの学習可否 出典:IPA『情報処理安全確保支援士』シラバス・各社募集要件より編集部整理 スキル 重要度 今から着手 学習方法・環境 ネットワーク(TCP/IP) ★ ★ ★ ★ ★ ○ Wireshark・教科書・3分動画 Linux(CLI・ログ解析) ★ ★ ★ ★ ★ ◎ Ubuntu仮想マシン(無料) 攻撃手法(SQLi・XSS) ★ ★ ★ ★ ★ ◎ TryHackMe・Hack The Box(合法) プログラミング(Python) ★ ★ ★ ★ ★ ◎ Progate・paiza(無料) 法律(不正アクセス禁止法) ★ ★ ★ ★ ★ ◎ 必須 警察庁HP・公民の教科書 暗号(公開鍵・SSL) ★ ★ ★ ★ ★ △ 高校情報Ⅰ・暗号本 クラウド(AWS等) ★ ★ ★ ★ ★ △ AWS無料枠(要クレカ登録) 英語(攻撃情報読解) ★ ★ ★ ★ ★ ○ 公式ドキュメント・CVE速報 ★ Linux・攻撃手法・法律は今から「◎」着手可。学習は必ず合法環境(TryHackMe等)で
図2:8スキルのうち5つは今からでも着手可能。攻撃手法はTryHackMe等の合法環境を使うのが大原則

セキュリティは「広く深く」が求められる分野です。Web開発・ネットワーク・OS・暗号・法律と、関連知識の幅が広いことが特徴。子どものうちは、Linuxを触り、簡単なコマンドが使えるようになるところから始めるのが王道です。

おすすめの取り組み方

セキュリティを学ぶときの大原則は「許可なく他人のシステムを攻撃しない」こと。日本では「不正アクセス禁止法」があり、未成年でも書類送検されます。学習用には、TryHackMeやHack The Boxといった合法的な練習サイトが用意されているので、こちらを使いましょう。今からでもCTF(セキュリティ大会)に参加できる「SECCON Beginners」「ICT-Toranomon」など、日本国内の入門大会もあります。

最初の半年は、攻撃技術より基礎固めを優先しましょう。Linuxでファイルを探す、ログを見る、IPアドレスとポート番号を理解する、Pythonで簡単な文字列処理を書く、HTTPSやパスワード管理の仕組みを説明できるようにする。この土台があると、CTFや脆弱性診断の教材を見たときに「何が起きているのか」を理解しやすくなります。

気をつけたい落とし穴

セキュリティ志望が特に避けたい3つ
  • 友達や学校のシステムに「実験」と称して攻撃する。不正アクセス禁止法違反で逮捕例あり
  • 無料Wi-Fiで他人の通信を盗み見るツールを試す。これも違法行為
  • YouTubeの「ハッキング動画」を見ただけで実力がついた気になる。実際の検証はTryHackMeなどの合法環境で

将来どう役立つ?

セキュリティエンジニアは、脆弱性診断会社、大手金融、通信会社、クラウド企業、官公庁、学校や自治体の情報部門など、キャリアの幅が広い職種です。年収や働き方は会社や担当範囲によって大きく変わりますが、英語で最新情報を読める人、ログを読んで原因を説明できる人、法律と倫理を守って行動できる人は評価されやすくなります。

今日からできること

3ステップで始めよう
  1. 「TryHackMe」に無料登録して、Beginnerコースの最初のミッションをやってみる
  2. 家のPCにLinux(Ubuntu)を仮想マシンで入れて、ターミナルでlsコマンドを叩いてみる
  3. SECCON Beginners(日本のセキュリティ初心者大会)の過去問を1問見てみる

まとめ

セキュリティエンジニアは脆弱性診断・SOC監視・インシデント対応の3領域に分かれ、人材不足が深刻な高待遇職種です。必要なのはネットワーク・Linux・プログラミング・攻撃手法の理解。学習は必ず合法的な環境(TryHackMeやCTF大会)で行い、許可なく他人のシステムを攻撃しないこと。今からでも入口に立てる、社会的意義の大きい仕事です。

確認 セキュリティ職の入口は?