情報セキュリティの土台となる3本柱「CIA」。機密性・完全性・可用性の意味と、それを守るしくみ、そして脅威・脆弱性・リスクの関係まで、会話でやさしく整理します。
ねえ先生、セキュリティの『CIA』って、映画に出てくるアメリカのスパイ組織と関係あるの? マジで気になるんだけど。
ふふ、まったくの別物よ。
情報セキュリティのCIAは、守るべき3つの性質の頭文字なの。
機密性・完全性・可用性。
英語の頭文字も『C・I・A』の順だからセットで覚えるといいわ。
きみつせい、かんぜんせい、かようせい…似てて、どれがどれだか混ざっちゃいそうですぅ。
身近なたとえで分けると覚えやすいですよ。
学校の成績表で考えましょう。
他人に勝手に見られないのが機密性、点数を書き換えられないのが完全性、見たいときに取り出せるのが可用性です。
あー分かりやすいじゃん! 見られない・変えられない・使える、の3点セットね。
でも気持ちだけじゃ守れないよね。
どうやって守るの?
対策が要素ごとに対応しています。
機密性は暗号化やアクセス制御、完全性はデジタル署名やハッシュ値、可用性はバックアップや冗長化で守ります。
冗長化って…なんだか『余分』みたいで悪い言葉に聞こえますぅ。
いい疑問ね。
冗長化はわざと予備を用意しておくこと。
サーバーを2台にしておけば、1台壊れてももう1台で動き続けられる。
だから可用性が上がるのよ。
部活で『控え選手がいると安心』なのと同じね。
補足すると、この3要素に真正性・責任追跡性・否認防止・信頼性の4つを足して『7要素』とする考え方もあります。
ええっ、7つも覚えるんですかぁ…ほのか、パンクしちゃいますぅ。
落ち着いて。
土台はあくまでCIAの3つよ。
残りは『なりすましを防ぐ』『誰がやったか追える』ような補強要素くらいの理解で十分。
3つを軸に覚えれば大丈夫。
ところで、そもそも何から守ってるわけ?
いい流れね。
そこで出てくるのが3つのキーワード。
脅威・脆弱性・リスクよ。
関係は『脅威 × 脆弱性 = リスク』と覚えると整理できます。
たとえば泥棒(脅威)がいても、鍵が頑丈(脆弱性が小さい)なら被害(リスク)は小さくなります。
あっ、家のたとえなら分かりますぅ! 鍵をかけ忘れる『弱点』をなくせば、泥棒がいても安心なんですねぇ。
じゃあ会社は、これを誰がどう管理してるの? 社長が一人で見張ってるわけじゃないよね。
ふふ、それは大変。
組織ではISMSという枠組みで、ルールを決めて運用・見直しを繰り返すの。
運用の現場には専門組織も置きます。
事故対応の専門チームがCSIRT、24時間体制で監視する拠点がSOCです。
SOCって寝ずの番で監視してるんだ。
マジ大変じゃん。
そうやって守りを固めているのよ。
最後に整理ね。
守る目標がCIAの3要素、その対策が暗号化やバックアップ、守る相手が脅威・脆弱性・リスク、管理のしくみがISMSとCSIRT・SOC。
この流れで覚えれば全体像がつかめるわ。
確認クイズ
情報セキュリティの3要素 (CIA) のうち「完全性」に該当する説明はどれか。
- 許可された人だけが情報にアクセスできること
- 情報が改ざんされず、正確で一貫していること
- 必要なときにいつでも情報やシステムを利用できること
- 操作した人をあとから追跡して特定できること
こたえを見る
正解: 2. 情報が改ざんされず、正確で一貫していること
正解は2。完全性 (Integrity)は情報が改ざんされず正確である性質で、デジタル署名やハッシュ値で守ります。1は機密性、3は可用性の説明です。4は3要素ではなく、7要素に含まれる責任追跡性に当たります。