セキュリティ
サーバーではなく「人」が狙われる
2026年8月17日
この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。

レン
SSH鍵、ファイアウォール、更新。全部やった!もう完璧!

ウィルスン
…見事だ。正直、サーバーそのものへの侵入は難しくなった。だからワタシは狙いを変える。キミ自身だ。

レン
ぼく!?

ウィルスン
たとえばこうだ。契約している会社を名乗り、「お支払い情報の確認が必要です」という連絡を送る。本物そっくりのログイン画面を用意しておく。キミがそこにIDとパスワードを入力すれば、どんな堅牢な設定も意味がない。キミ自身が正面から開けてくれるのだからな。

プロクラ
これがフィッシングだよ。技術的にどれだけ守っても、使う人がだまされてしまえば通用しない。しかも管理者を狙えば、一撃で全部を取れる。攻撃側にとって効率が良いんだ。
守りは「重ねる」のが基本
攻撃
ファイア ウォール
不要な入口を塞ぐ
SSH 鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
だまされないための習慣
- メールやSMSのリンクからログインしない。必ず自分のブックマークか、公式サイトを検索して開く
- 「至急」「今日中に」と急かす連絡ほど疑う。焦らせるのは手口の一部
- ログイン画面のURLを毎回確認する(似せた綴りのドメインが使われる)
- 少しでも変だと思ったら、その会社の公式窓口へ自分から連絡して確認する
だまされても助かる備え

プロクラ
人間はいつか必ず引っかかる、という前提で備えておこう。2要素認証を設定しておけば、パスワードを入力してしまっても、その先で止まる可能性が高い。特に物理セキュリティキーは、偽サイトでは反応しないので効果が大きいよ。

レン
他にもある?
- 重要な操作の通知メールを有効にしておく(身に覚えのない変更に気づける)
- ログイン履歴を時々確認する
- パスワード管理ツールを使う(登録したドメインでないと自動入力されないため、偽サイトに気づける)

プロクラ
最後のは地味だけど効くよ。自動入力が出てこない時点で「あれ、このサイト違うかも」と気づけるからね。人間の注意力より、仕組みで気づけるほうが確実なんだ。
あわせて読みたい
- セキュリティLinode (Akamai Connected Cloud)データベースを外に出さないインターネットから直接つながるデータベースがどれほど危険かと、正しい閉じ方を解説。
- セキュリティLinode (Akamai Connected Cloud)APIキーをGitHubに上げてしまったら公開リポジトリに認証情報を入れてしまったときの対処と、消すだけでは不十分な理由を解説。
- セキュリティAmazon Lightsail使っていないアカウントを残さない放置されたユーザーアカウントやSSH鍵が侵入口になる理由と、棚卸しの手順を解説。
- セキュリティAmazon Lightsail権限777の罠:ファイルパーミッションの基本「とりあえず777」がなぜ危険なのかと、Webサーバーで適切な権限設定の考え方を解説。