学習ロードマップ

セキュリティエンジニア入門

脆弱性の仕組み・攻撃手法の理解から Web セキュリティ、CTF や実務現場での対策まで。初学者〜ジュニアレベル向けに進度順で厳選。

Q&Aで考えるセキュリティ入門 : 「木曜日のフルット」と学ぼう! だれでもわかる&受かる! 情報セキュリティマネジメントやさしいテキスト+頻出問題集[科目A・科目B] 2026年版 IT Text 情報セキュリティ(改訂2版) マスタリングTCP/IP 情報セキュリティ編(第2版) 体系的に学ぶ 安全なWebアプリケーションの作り方 第2版 : 脆弱性が生まれる原理と対策の実践
SCROLL TO BEGIN

このロードマップが扱うもの

Web

このロードマップの全体像

Web アプリケーション・インフラ・組織運用まで含めた「守り」の視点を、開発者がひととおり身につけるためのロードマップです。対象は、セキュリティを専門にしたい若手エンジニア、あるいは開発チーム内でセキュリティ窓口的な役割を担うことになったエンジニア。学び終える頃には、典型的な攻撃手法とその対策、脆弱性診断の考え方、そしてインシデント対応の全体像を、自分の現場に当てはめて議論できるようになります。

学習ステップ

1. 前提知識: OS・ネットワーク・暗号の基本。TLS、公開鍵暗号、ハッシュと署名の違いを直感で説明できる状態を目指します。 2. Web セキュリティ: OWASP Top 10、認証と認可、セッション管理、XSS / CSRF / SSRF / SQL インジェクションなどの典型攻撃。 3. インフラ / クラウドセキュリティ: IAM 設計、ネットワーク分離、ログ設計、シークレット管理、CSPM の考え方。 4. 脆弱性診断とペネトレーションテスト: 診断プロセス、ツールの使い分け、報告書の書き方。 5. セキュア開発と運用: 脅威モデリング、SAST / DAST / SCA、依存関係管理、CI/CD 上でのセキュリティ。 6. インシデント対応と組織: ログ解析、フォレンジックの入口、CSIRT と連携、リスクマネジメントと法令。

注意点と周辺知識

攻撃手法だけを追うと「面白いが守りに使えない」知識で止まりがちなので、各テーマで「自社サービスならどこが弱点か」を考える癖をつけると実務に直結します。学習中は必ず自分の権限が及ぶ検証環境のみで手を動かし、他者のシステムに試さないこと。開発側のアーキテクチャ、クラウド、DB、ログ基盤の知識も並行して広げておくと、対策の現実解を提案できる幅が広がります。

ロードマップ

5 つのステップで読み進める

  1. 01
    ステップ 01 1. セキュリティの全体像を掴む
    Q&Aで考えるセキュリティ入門 : 「木曜日のフルット」と学ぼう!
  2. 02
    ステップ 02 2. 情報セキュリティの基礎を固める
    だれでもわかる&受かる! 情報セキュリティマネジメントやさしいテキスト+頻出問題集[科目A・科目B] 2026年版
  3. 03
    ステップ 03 3. 体系的に理解する
    IT Text 情報セキュリティ(改訂2版)
  4. 04
    ステップ 04 4. 通信セキュリティの技術
    マスタリングTCP/IP 情報セキュリティ編(第2版)
  5. 05
    ステップ 05 5. Webアプリの脆弱性に踏み込む
    体系的に学ぶ 安全なWebアプリケーションの作り方 第2版 : 脆弱性が生まれる原理と対策の実践

第 1 章

1. セキュリティの全体像を掴む

  1. 1. セキュリティの全体像を掴む

    攻撃と防御、リスクの考え方など、セキュリティの基本概念をやさしく俯瞰する。

    Q&Aで考えるセキュリティ入門 : 「木曜日のフルット」と学ぼう!
    この章の 1 冊 Q&Aで考えるセキュリティ入門 : 「木曜日のフルット」と学ぼう!

    情報セキュリティの基本をQ&A形式で身につける

    この本で身につくこと
    • パスワード管理の基本原則(使い回し禁止・強度の考え方)を説明できる
    • ランサムウェアや標的型メール詐欺など代表的な脅威の仕組みを非技術者に伝えられる
    • OSアップデートとバックアップがなぜ重要かを根拠とともに話せる
    • スマートフォンとSNSに固有のリスク(アプリ権限・位置情報・フィッシング)を把握できる

    想定読者: セキュリティ知識ゼロのビジネスパーソン・一般利用者。技術用語への苦手意識があり、まず「なぜ対策が必要か」を平易に理解したい人。

    本の詳細を見る →
  2. 2. 情報セキュリティの基礎を固める

    情報セキュリティマネジメントの体系で、組織と技術の基礎用語・対策を押さえる。

    だれでもわかる&受かる! 情報セキュリティマネジメントやさしいテキスト+頻出問題集[科目A・科目B] 2026年版
    この章の 1 冊 だれでもわかる&受かる! 情報セキュリティマネジメントやさしいテキスト+頻出問題集[科目A・科目B] 2026年版

    シラバス4.

    この本で身につくこと
    • 情報セキュリティ基礎・技術・管理・対策の4領域を体系的に整理し、試験頻出語句を説明できる。
    • 科目Bの長文問題に対して設問の読み解き方と解答の判断軸を身につける。
    • 赤シートを使った語句暗記サイクルを確立し、スキマ時間でも継続学習できる。
    • 重要度ランク付きで出題傾向を把握し、優先順位をつけた効率的な勉強計画を立てられる。

    想定読者: IT知識がほぼゼロの状態から情報セキュリティマネジメント試験に挑むビジネスパーソンや社会人受験者。特に「IT資格は初めて」「独学で短期合格したい」という層に向いている。

    本の詳細を見る →
  3. 3. 体系的に理解する

    IT Textで、暗号・認証・ネットワーク・運用までを大学テキスト水準で体系化する。

    IT Text 情報セキュリティ(改訂2版)
    この章の 1 冊 IT Text 情報セキュリティ(改訂2版)

    情報セキュリティの全分野を体系的に学ぶ大学・実務向け教科書

    この本で身につくこと
    • 共通鍵・公開鍵暗号の仕組みと使い分けを原理から説明できる
    • 楕円曲線暗号やゼロ知識証明など現代暗号の理論的根拠を理解できる
    • IPsec・TLS などネットワークセキュリティプロトコルの設計思想を把握できる
    • PKI・バイオメトリクスなど認証基盤の構成要素を体系的に整理できる

    想定読者: 情報システム系の学部生、ネットワーク・システム開発に携わるエンジニアで、暗号理論からネットワークセキュリティまで一冊で体系的に押さえたい人

    本の詳細を見る →
  4. 4. 通信セキュリティの技術

    マスタリングTCP/IP 情報セキュリティ編で、暗号・TLS・認証など通信を守る技術を理解する。

    マスタリングTCP/IP 情報セキュリティ編(第2版)
    この章の 1 冊 マスタリングTCP/IP 情報セキュリティ編(第2版)

    ネットワークセキュリティ技術の基礎を体系的に習得する

    この本で身につくこと
    • 共通鍵・公開鍵暗号、ハッシュ関数、デジタル署名の仕組みを実装レベルで説明できる
    • PKI(公開鍵基盤)の証明書チェーンと失効管理の設計を理解できる
    • SSL/TLS・IPsec などセキュリティプロトコルのハンドシェイクと脆弱性への対処を読み解ける
    • XSS・SQLインジェクション・CSRF を攻撃者視点と防御側対策の両面から整理できる

    想定読者: インフラ・ネットワーク担当者やバックエンドエンジニアで、暗号・認証・プロトコルセキュリティを体系的に押さえたい中級者

    本の詳細を見る →
  5. 5. Webアプリの脆弱性に踏み込む

    徳丸本で、SQLi・XSS・CSRFなどWebアプリ脆弱性の原理と防御を実装目線で学ぶ。

    体系的に学ぶ 安全なWebアプリケーションの作り方 第2版 : 脆弱性が生まれる原理と対策の実践
    この章の 1 冊 体系的に学ぶ 安全なWebアプリケーションの作り方 第2版 : 脆弱性が生まれる原理と対策の実践

    Webの脆弱性が生まれる原理を理解し安全に実装する

    この本で身につくこと
    • XSS・SQLインジェクション・CSRFが発生するメカニズムをコードレベルで説明できるようになる
    • OWASP Top 10(2017)の各リスクに対して具体的な対処コードを書けるようになる
    • HTTPとブラウザの仕様に起因するセッション管理の脆弱性と、その設計上の回避策を理解できる
    • XXEや安全でないデシリアライゼーションなど比較的新しい攻撃パターンへの対応を実装できる

    想定読者: PHPなどサーバーサイド言語でCRUDアプリを書いた経験があり、XSS・SQLインジェクション・CSRFといった脆弱性の発生原理と対策を体系的に学び直したいWebアプリケーション開発者・セキュリティ担当者。

    本の詳細を見る →

この道で読む 5 冊(購入)

読む順に並べています。まずは1冊目から始めましょう。

まず読む1冊
Q&Aで考えるセキュリティ入門 : 「木曜日のフルット」と学ぼう!
Q&Aで考えるセキュリティ入門 : 「木曜日のフルット」と学ぼう!

攻撃と防御、リスクの考え方など、セキュリティの基本概念をやさしく俯瞰する。

続けて読む

まず読む1冊 Q&Aで考えるセキュリティ入門 : 「木曜日のフルット」と学ぼう! 見る →