セキュリティ脅威の体系

CIA・脅威・脆弱性・リスクの関係と、リスク対応の4戦略 (回避・移転・低減・受容) を整理。

セキュリティ全体を見渡すには『資産・脅威・脆弱性・リスク』の関係が出発点。CIA の3要素と組合せて押さえます。

鳴海 理央(普段) 鳴海 理央

情報セキュリティ の基本概念は CIA: 機密性 (Confidentiality)・完全性 (Integrity)・可用性 (Availability)。

砂原 ニコ(普段) 砂原 ニコ

脅威・脆弱性・リスクって、何がどう違うの?

緒方 ナオミ 先生(笑顔) 緒方 ナオミ 先生

脅威 は損害を与え得る事象や行為のこと、たとえばマルウェアね。
脆弱性 はそこにつけ込まれる弱点で、未パッチの OS が典型例。
リスク = 脅威 × 脆弱性 × 資産価値、で評価するのよ。

藤咲 まりあ(普段) 藤咲 まりあ

対策ってどう設計するんですかぁ?

鳴海 理央(普段) 鳴海 理央

(1) リスク評価 → (2) 対策選択 (回避・移転・低減・受容) → (3) 実装 → (4) 監視 → (5) 改善、のサイクル。
ISMS (ISO 27001) で標準化されています。

緒方 ナオミ 先生(普段) 緒方 ナオミ 先生

AP では『CIA のどれが侵害されたか』『リスク対応の4戦略』が頻出よ。

確認クイズ

情報セキュリティの3要素 (CIA) のうち、『完全性 (Integrity)』が侵害されたケースとして最も適切なものはどれか。

  1. DDoS 攻撃でサービスが利用不能になった
  2. Web ページが第三者に書き換えられて表示された
  3. 盗聴により通信内容が漏洩した
  4. アクセス権がない者が機密ファイルを閲覧できた
こたえを見る

正解: 2. Web ページが第三者に書き換えられて表示された

完全性は『情報が正確で改ざんされていない』性質。Web ページの書き換えは典型的な完全性侵害。1 は可用性、3 と 4 は機密性の侵害です。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。