情報セキュリティの3要素(CIA)は、セキュリティマネジメントの国際規格(ISO/IEC 27001など)において定義されている基礎的な枠組みです。 - 機密性は、情報漏洩を防ぐための防御策です。主な対策として、データの暗号化、アクセス権限の最小化、多要素認証の導入などがあります。 - 完全性は、情報が正確であることを保証し、悪意ある改ざんや人為的なミスを防ぐことです。デジタル署名やハッシュ関数による改ざん検知、入力データのバリデーション(妥当性検証)などが有効な対策です。 - 可用性は、必要なときに必要な情報にいつでもアクセス可能にすることです。ハードウェアの冗長化(二重化)、システムのバックアップ、災害対策(BCP: 事業継続計画)、DDoS攻撃対策などが該当します。 近年では、この3要素に加え、真正性(本人の行為である証明)、責任追跡性(操作ログの追跡)、否認防止(行為の証明)、信頼性(動作の正当性)の4つを足した「情報セキュリティの7要素」として議論されることも多くなっています。
試験では、3要素(機密性、完全性、可用性)のそれぞれの定義を正しく選択させる問題が非常によく出題されます。また、具体的な対策がどの要素の向上に対応しているかを問う問題も多く見られます。例えば、「システムのバックアップを取得する」ことや「停電対策としてUPS(無停電電源装置)を導入する」ことは「可用性」を高める対策です。また、「デジタル署名を付与してファイルの正当性を証明する」ことは「完全性」を高める対策に該当します。「暗号化を行う」ことは「機密性」の対策です。これらを具体例とセットで正しく紐付けられるように整理しておきましょう。
関連する用語としては、情報セキュリティの国際基準である「ISMS」、停電時に電力を一時供給して可用性を守る「UPS(無停電電源装置)」、そしてデータの正確性を検証し完全性を維持する「デジタル署名」があります。これらを体系的に把握することがセキュリティ対策の第一歩です。