ITパスポート

セキュリティ

情報資産を脅威から守り、安全な状態を維持する考え方と対策です。

用語解説

セキュリティとは

セキュリティとは、情報やシステム、ネットワークなどの情報資産を、不正アクセス、情報漏えい、破壊、改ざん、サービス停止などの脅威から保護し、安全な状態を維持するための考え方、対策、仕組みの総称です。

IT分野では、セキュリティは情報セキュリティを指すことが一般的です。

情報資産の例

情報資産には、電子データだけでなく、機器や紙の書類も含まれます。

  • 顧客情報、売上データ、個人情報

  • 社内システム、クラウドサービス

  • PC、スマートフォン、USBメモリ

  • 紙の契約書、設計書

脅威の例

脅威は、外部からの攻撃だけでなく、ミスや災害も含まれます。

  • 不正アクセス、マルウェア感染、フィッシング

  • 操作ミス、設定ミス、紛失、盗難

  • 火災、停電、地震などの災害

情報セキュリティの3要素(CIA)

要素 英語 内容 代表例
機密性 Confidentiality 許可された人だけが情報にアクセスできる状態にすることです。 アクセス制御、暗号化、認証
完全性 Integrity 情報が改ざんされず、正確で最新の状態に保たれていることです。 改ざん検知、権限管理、入力チェック
可用性 Availability 必要なときに、いつでも情報やシステムが利用できることです。 バックアップ、冗長化、障害対応

追加の4要素

CIAに加えて、次の4要素を含めて説明されることもあります。

要素 英語 意味
真正性 Authenticity 利用者やデータが正しいものだと確認できることです
責任追跡性 Accountability 誰がいつ何をしたかを追跡できることです
否認防止 Non-repudiation 行為を行った人が後から否定できないようにすることです
信頼性 Reliability システムや処理が意図した通りに一貫して動作することです

セキュリティ対策の分類(代表例)

セキュリティ対策は、技術、人的、物理の3つに分類されます。

分類 内容 具体例
技術的対策 ソフトウェアやハードウェアによる対策です ファイアウォール、暗号化、ウイルス対策ソフト、認証システム
人的対策 人の行動やルールに関する対策です セキュリティ教育、利用ルールの策定、内部不正の防止
物理的対策 建物や設備に関する対策です 入退室管理、監視カメラ、施錠、サーバールームの温度管理

3つのうち1つだけでは不足しやすく、組み合わせて実施することが重要です。

理解のポイント

  • セキュリティは攻撃への対策だけでなく、ミスや災害への備えも含みます。

  • 試験では目的として3要素(機密性・完全性・可用性)が区別できることが大切です。

  • 対策は技術的対策だけで完結せず、物理的対策や人的・組織的対策も必要になります。

対策と3要素の対応

対策 主に強化する要素 理由
暗号化 機密性 盗聴や漏えいが起きても内容を読めないようにするためです。
アクセス権設定(最小権限) 機密性、完全性 見てよい人、変更してよい人を分けるためです。
バックアップ 可用性 故障や誤削除があっても復旧できるようにするためです。
二重化(冗長化) 可用性 一部が故障してもサービスを継続するためです。
ログ取得と監視 完全性、可用性 改ざんや障害の検知と原因調査に用いるためです。

発展知識

関連用語

用語 概要
情報セキュリティポリシー 組織の情報セキュリティに関する基本方針や対策基準をまとめた文書です
リスクマネジメント リスクを特定、分析、評価し、対応策を実施して管理する一連のプロセスです
ファイアウォール ネットワーク間の通信を監視し、不正な通信を遮断する仕組みです
暗号化 データを第三者が読めない形式に変換し、機密性を確保する技術です
認証 利用者やシステムが本人であることを確認する仕組みです
マルウェア コンピュータに害を与える目的で作られた悪意のあるソフトウェアの総称です
ISMS(情報セキュリティマネジメントシステム) 情報セキュリティを組織的、継続的に管理する仕組みです。ISO/IEC 27001が国際規格です
ソーシャルエンジニアリング 人の心理を利用して機密情報を不正に取得する手法の総称です
脆弱性 ソフトウェアやシステムに存在するセキュリティ上の弱点です