InfraAcademy

InfraAcademy Blog

年1回のeラーニングだけで、本当に足りているでしょうか。新人インフラエンジニア研修にセキュリティを組み込む3つの層

| #人材育成 #新人育成 #インフラエンジニア研修
Linuxをブラウザで試してみる

Linux・ネットワーク・AWSを、環境構築なしで実践学習できます

こんにちは、インフラエンジニアのryuです。

新入社員向けのセキュリティ教育は、たいていどの会社にもあります。全社共通のeラーニングを年1回受けて、確認テストに合格して終わり。そんな形が多いのではないでしょうか。

もちろん、それ自体は必要なものです。ただ、新人インフラエンジニアの育成を考えている担当者の方には、一度立ち止まって考えてみてほしいことがあります。

配属から数週間で、その新人は本番サーバーへの接続情報を渡されます。場合によっては管理者権限も持ちます。

不審なメールを開かないこと、パスワードを使い回さないこと。全社教育で学ぶ内容は、その立場の人を守るには足りているでしょうか。

今日は、新人インフラエンジニア研修にセキュリティをどう組み込むかについて、現実的な設計を書いてみます。

全社向けの教育では、届かないところがあります

まず、なぜ全社教育だけでは足りないのかを整理しておきます。

一般の社員と、鍵を預かる人では前提が違います

全社向けのセキュリティ教育は、「攻撃されないためにどうするか」を中心に組み立てられています。怪しいリンクを踏まない、USBメモリを拾わない、といった内容です。

一方、インフラエンジニアが向き合うのは、それだけではありません。自分の操作がそのまま事故になる、という種類のリスクです。

ファイアウォールの設定を1行間違えれば、社内向けのサーバーが世界中から見えるようになります。権限を広めに付けておけば、ひとつのアカウントが漏れただけで被害が広がります。

つまり新人インフラエンジニアは、守られる側であると同時に、守る側の設定を任される立場になります。マンションでたとえるなら、住人であると同時に、入り口の鍵を預かる管理人でもあるわけです。住人向けの注意書きだけでは、管理人の仕事は務まりません。

知っていることと、その場で選べることは違います

もうひとつの問題が、知識と判断のあいだにある距離です。

「最小権限の原則が大切です」という説明を聞けば、誰でも頷きます。ですが実際の現場では、こうなります。

作業が権限不足で止まる。先輩は会議中。手元には管理者権限が使える状態がある。納期は今日中。

しかも新人は、権限不足で止まっていること自体を「自分の力不足」だと感じがちです。誰かに迷惑をかけている気がして、正規の手順を待つより、手元で解決したくなります。

この場面で、正しい選択ができるかどうか。ここが本当の分かれ目です。知識としては知っていても、追い詰められた状況で選べなければ意味がありません。

だからセキュリティ教育は、テキストを読ませるだけでは完結しないのです。

新人が事故を起こしやすい3つの場面

実際に起きやすいのは、次の3つです。悪意はなく、たいてい「早く終わらせたかった」「動かしたかった」という善意から生まれます。

場面 起きること 背景にあるもの
権限を広げる 困ったので管理者権限で実行して通してしまう 正しい手順が分からず、止まるのが怖い
公開範囲を広げる 通信が通らないので接続元の制限を外す どこからアクセスが来るのかを把握していない
情報を持ち出す 設定ファイルや接続情報を個人の環境へコピーする 作業しやすい場所へ移すのが普通だと思っている

どれも、研修で「やってはいけません」と伝えるだけでは防げません。禁止されていることを忘れたわけではなく、目の前の作業を進めるほうが優先されてしまうからです。人は、締め切りと安全が天秤にかかったとき、想像以上に簡単に安全のほうを軽くします。

3つ目は、とくに見落とされがちです。調査のために本番のログを自分のPCへ落とす、検証のために接続情報をメモ帳へ貼る。悪気はまったくないのですが、顧客情報や認証情報が管理外へ出ていくという意味では、立派な事故の種です。

新人がこうした行動を取る背景には、判断基準を持たされていないという共通点があります。禁止事項として覚えさせるのではなく、なぜそれが危ないのかを理解させる必要があります。

研修に組み込む3つの層

ここからが本題です。セキュリティ教育を1枚のカリキュラムとして作ろうとすると、たいてい重くなって続きません。3つの層に分けて考えると、負担を抑えたまま組み込めます。

第1層:環境の側で、手の届く範囲を決める

いちばん効くのは、教育ではなく環境です。

新人が最初から本番環境の管理者権限を持っている状態は、教育でカバーするには荷が重すぎます。権限を段階的に広げる設計にしておけば、最初の数か月で起こりうる事故の大半は、構造的に防げます。

そのうえで、思い切り壊せる練習環境を別に用意します。制限された本番と、自由な検証環境。この2つがあると、新人は安心して手を動かせます。用意の仕方は研修用サンドボックス環境の設計を扱った記事にまとめているので、合わせて読んでみてください。

第2層:判断の基準を、言葉にして渡す

次が知識の層です。ここで教えるべきなのは、用語の暗記ではなく判断の基準です。

たとえば「この作業に管理者権限は必要か」を考えるための問い、「この設定を変えると、どこからアクセスできるようになるか」を確認する手順。こうした基準を、実際の作業と結びつけて渡します。

権限の考え方そのものは、Linuxのファイル権限を解説した記事のような基礎から入るのが確実です。仕組みが分かっていないと、なぜ広い権限が危ないのかが腑に落ちません。

また、自分で立てたサーバーがどう狙われるかを知っておくと、設定の意味が一気に変わります。公開したサーバーが攻撃される話をまとめた記事は、新人に読ませる最初の1本として向いています。

社内と社外の境界を前提にしない考え方が広がっている流れも、早めに共有しておきたいところです。ゼロトラストの考え方を整理した記事を読ませておくと、なぜ社内向けサーバーでも認証が必要なのかを説明しやすくなります。

第3層:起きたあとの振る舞いを教える

3つ目が、意外と抜け落ちる層です。

事故は、どれだけ気をつけても起こります。そのときに最悪なのは、隠されることです。気づいた新人が「怒られる」と思って黙ってしまえば、発見が半日遅れます。半日の遅れは、被害の桁を変えます。

だから研修では、報告の仕方をはっきり教えます。誰に、どの手段で、何を伝えるか。そして、早く報告したこと自体を評価するという姿勢を、上の立場から繰り返し示すことです。

障害を学びに変える文化づくりは、ブレームレス・ポストモーテムを育成に組み込む設計の記事で詳しく書いています。セキュリティ事故も、同じ枠組みで扱えます。

3つの層を並べると、こう整理できます。

手段 担当 効果が出るまで
環境 権限設計・検証環境の分離 チームリーダー 即日
知識 判断基準の提示・教材・演習 教育担当 数週間
文化 報告経路の明示・評価の姿勢 管理職 数か月

上から順に効果が早く、下に行くほど時間がかかります。だからこそ、文化の層はいちばん早く着手しておきたいところです。

2026年の脅威は、教える内容にも影響します

教材を作るとき、何を優先するかで迷うことがあります。そんなときは、公的な資料を出発点にすると決めやすくなります。

IPA(情報処理推進機構)が毎年公開している「情報セキュリティ10大脅威」の2026年版では、組織向けの脅威として、ランサム攻撃による被害とサプライチェーンや委託先を狙った攻撃が、4年連続で上位2つを占めました。そして新たに、AIの利用をめぐるサイバーリスクが初めて選出されています。

この並びは、新人に何を教えるべきかのヒントになります。

ランサム攻撃が上位にあるということは、バックアップと復旧の練習が、そのまま実務に直結するということです。サプライチェーンの話は、自分たちが使っているソフトウェアやサービスをどう把握するかという話につながります。

AIの利用については、生成AIに設定ファイルやログを貼って質問する場面が、すでに日常になっています。何を貼ってよくて、何を貼ってはいけないのか。ここは明文化しておかないと、新人は判断できません。AIとの付き合い方については、AI時代の新人インフラエンジニア研修について書いた記事でも触れています。

いつ教えるかで、定着の度合いが変わります

内容と同じくらい大事なのが、教えるタイミングです。

よくあるのは、入社直後の研修期間にセキュリティの回をまとめて詰め込んでしまうやり方です。ところがこの時期の新人は、まだサーバーに触っていません。触ったことのないものの危険性を説明されても、実感が湧かないのは当然です。

人は、自分の手が届く範囲に結びついたときに初めて危険を理解します。ですから、権限が広がるタイミングに合わせて、必要な話を小分けに渡していくほうが定着します。

時期 新人の状態 渡す内容
配属前 まだ何も権限がない 情報の扱い方と報告の経路だけ
検証環境に触り始めた頃 壊しても大丈夫な範囲 権限の仕組み、公開範囲の考え方
本番の参照権限を持った頃 見えるが変えられない ログや設定の持ち出しに関するルール
本番の変更作業を任され始めた頃 事故が起こりうる 影響範囲の確認、作業前後の点検

この順番にすると、1回あたりの分量は30分程度で済みます。まとめて半日を取るより、はるかに実施しやすいはずです。

教える側の負担を増やさない工夫

とはいえ、小分けにすると回数が増えます。教育担当の負担が心配になるところです。

ここで効くのが、新しく教材を作らないという割り切りです。実際に起きたヒヤリハットや、過去の障害報告を題材にすれば、準備は10分で終わります。しかも自社の環境の話なので、汎用の教材よりずっと印象に残ります。

題材の選び方にもコツがあります。派手な攻撃の事例より、地味な設定ミスの事例のほうが刺さります。自分にも起こりうると感じられるかどうかが、記憶に残るかどうかを分けるからです。

社内で共有できる事例がまだ無いなら、公開されている情報を使えば十分です。大事なのは教材の完成度ではなく、話す機会が定期的にあることのほうです。

一度で終わらせず、必ず戻ってくる

セキュリティの話は、一度聞いただけでは行動が変わりません。

3か月後、半年後に同じテーマへ戻ってくる設計にしておきます。そのときには、新人の側にも経験がたまっているので、最初に聞いたときとは違う受け止め方になります。「あのとき言われていたのは、これか」と腹落ちする瞬間が、必ずどこかで来ます。

効果をどう確かめるか

最後に、やりっぱなしにしないための確認方法です。テストの点数だけでは、判断できるようになったかは測れません。

見るもの 具体的な確認方法
判断の質 権限が必要な作業を渡し、どう進めるか説明させる
報告の速さ 演習でわざと異常を起こし、気づいてから報告までの時間を見る
持ち出しの意識 調査で使ったファイルをどこに置いたか、作業後に聞く
定着 3か月後に同じ問いを出し、答えが変わっていないか見る

ここで挙げた確認は、どれも特別な仕組みを必要としません。普段の作業のなかで、少し意識して観察するだけで拾えるものばかりです。仕組みを作り込もうとすると始められなくなるので、まずは観察から入るのがおすすめです。

大事なのは、合否をつけることではありません。新人がどこで迷うかを知ることです。迷った場所が分かれば、次の研修の改善点がそのまま手に入ります。

セキュリティ教育の目的は、ルールを守らせることではなく、迷ったときに安全な側へ倒せるようにすること。

この視点を持っておくと、研修の設計がだいぶ楽になります。

InfraAcademy では、Linuxやネットワークの基礎から権限・通信の仕組みまでを体系的に学べる法人向けの講座を提供しています。自社だけで教材を作り込むのが難しい場合は、法人プランのご案内も参考にしてみてください。基礎の部分を外部に任せて、自社の環境に固有のルールを教えることへ時間を使う、という分担がしやすくなります。

まとめ

今日の内容を振り返ります。

全社向けのセキュリティ教育は、攻撃されないための知識が中心です。サーバーの鍵を預かる新人インフラエンジニアには、自分の操作が事故になるという別のリスクがあります。

起きやすいのは、権限を広げる、公開範囲を広げる、情報を持ち出す、の3つ。どれも悪意ではなく、判断基準を持っていないことから生まれます。

対策は、環境・知識・文化の3層に分けて考えます。環境で事故の上限を決め、知識で判断の基準を渡し、文化で早く報告できるようにする。効果の出る速さが違うので、並行して進めるのが現実的です。

そして、新人が怖がって手を止めるようになったら、その研修は失敗です。安全に手を動かせるようにするのが目的だからです。

守りを教えることは、新人の行動を狭めることではありません。安心して踏み出せる範囲を、はっきりさせることです。そう考えると、少し前向きに設計できるのではないでしょうか。

参考記事

Next Action

記事で読んだ内容を、講座で実装してみましょう

InfraAcademyでは、ブラウザ上でLinuxやネットワークの実践環境を使いながら学習できます。無料で始められる講座から、学習の流れを試せます。

この記事を書いた人

ryu

InfraAcademy運営 / エンジニア

エンジニア歴10年。Linux、ネットワーク、クラウドを中心に、実務で役立つインフラ技術を初心者にもわかりやすく解説しています。

X: @ryu63614894

Related

関連記事

ブログ一覧へ

Roadmap

まずはこの4講座から

ログインすれば無料で始められる講座です。気になったテーマから手を動かして学べます。

講座一覧を見る