セキュリティ全体を見渡すには『資産・脅威・脆弱性・リスク』の関係が出発点。CIA の3要素と組合せて押さえます。
情報セキュリティ の基本概念は CIA: 機密性 (Confidentiality)・完全性 (Integrity)・可用性 (Availability)。
脅威・脆弱性・リスクって、何がどう違うの?
脅威 は損害を与え得る事象や行為のこと、たとえばマルウェアね。
脆弱性 はそこにつけ込まれる弱点で、未パッチの OS が典型例。
リスク = 脅威 × 脆弱性 × 資産価値、で評価するのよ。
対策ってどう設計するんですかぁ?
(1) リスク評価 → (2) 対策選択 (回避・移転・低減・受容) → (3) 実装 → (4) 監視 → (5) 改善、のサイクル。
ISMS (ISO 27001) で標準化されています。
AP では『CIA のどれが侵害されたか』『リスク対応の4戦略』が頻出よ。
確認クイズ
情報セキュリティの3要素 (CIA) のうち、『完全性 (Integrity)』が侵害されたケースとして最も適切なものはどれか。
- DDoS 攻撃でサービスが利用不能になった
- Web ページが第三者に書き換えられて表示された
- 盗聴により通信内容が漏洩した
- アクセス権がない者が機密ファイルを閲覧できた
こたえを見る
正解: 2. Web ページが第三者に書き換えられて表示された
完全性は『情報が正確で改ざんされていない』性質。Web ページの書き換えは典型的な完全性侵害。1 は可用性、3 と 4 は機密性の侵害です。