ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

サイバーセキュリティドメインの3つの基本原則とは?CIAトライアドを徹底解説

サイバーセキュリティドメインの3つの基本原則とは?

サイバーセキュリティ領域の基盤となる3つの基本原則は、「CIAトライアド」と呼ばれる次の要素です。

  • 機密性(Confidentiality):情報が許可されていない人物、リソース、プロセスに開示されないことを保証します。
  • 完全性(Integrity):データが不正に改ざんされず、正確かつ一貫した状態で維持されることを保証します。
  • 可用性(Availability):必要なときに、許可されたユーザーが情報やシステムへ迅速にアクセスできることを保証します。

この3原則は、すべてのセキュリティ運用の指針となります。コンピュータネットワークを保護するうえで、CIAトライアドはサイバーセキュリティ専門家の取り組みの方向性を明確にしてくれる重要な概念です。

情報の機密性を確保するには?

機密性を守るための3つの方法

情報の機密性を確保するには、データの暗号化ユーザー名とパスワードによる認証、そして二要素認証(2FA)の活用が有効です。

機密性を確保する2つの方法

機密性とは、情報を閲覧できるのが正当な人物だけであるという状態を指します。データの暗号化アクセス要求者の認証を行うことで、初めて安全なアクセスが実現します。さらに、ファイル権限の管理、バージョン管理、バックアップなどを組み合わせれば、情報の完全性も同時に強化できます。

データの3つの状態とは?

Ciscoの考え方では、データは常に次のいずれかの状態にあります。

  • 保存中(At Rest):ストレージやクラウド上に格納されている状態
  • 処理中(In Process):メモリ上で加工・演算されている状態
  • 転送中(In Transit):ネットワーク上を移動している状態

サイバーセキュリティの専門家は、これらすべての状態においてデータを保護しなければなりません。機密データは、保管場所や形式(構造化・非構造化を問わず)に関係なく、いかなる形でも漏えいさせてはなりません。

アクセス制御の3つのセキュリティサービス(AAA)

コンピュータ、ネットワーク、データベースなどのリソースを不正アクセスから守る仕組みとして、AAAスキームが広く利用されています。これは次の3つの概念で構成されます。

  • 認証(Authentication):利用者が本人であるかを確認する
  • 認可(Authorization):利用者に許された操作範囲を決める
  • アカウンティング(Accounting):利用状況を記録・追跡する

リソースへのアクセス制御は、主にこれらのサービスによって実現されています。

システムの高可用性を確保するには?

高可用性を実現する3つの設計原則

信頼性エンジニアは、システム設計時に以下の3原則を用いて高可用性を実現します。

  • 単一障害点(SPOF)の排除
  • 信頼性の高いフェイルオーバー(切り替え)ポイントの提供
  • 障害の検出

可用性を支える具体的な対策

可用性を確保するには、冗長化されたサーバー・ネットワーク・アプリケーション・サービスの導入、サーバーおよびストレージのハードウェアフォールトトレランス、定期的なソフトウェアパッチとシステムアップグレード、バックアップ、包括的な災害復旧(DR)計画、DoS攻撃対策ソリューションなど、複数の施策を組み合わせることが重要です。

データの完全性を確保するには?

データの完全性を高めるベストプラクティスには、無効なデータの入力を防ぐ入力値検証、伝送中のエラーを検出するエラー検出とデータ検証、さらにDLP(データ損失防止)アクセス制御暗号化といったセキュリティ手順が含まれます。

本人確認(アイデンティティ検証)の基礎知識

対面での本人確認

対面で本人確認を行う場合、最も迅速かつ確実なのは、相手に身分証明書を提示してもらう方法です。通常、パスポートなどの公的機関発行の写真付きIDが少なくとも1点必要です。運転免許証、マイナンバーカード、パスポートなどが該当します。

オンラインでの本人確認

オンラインで個人の同一性を確認するには、生体認証顔認識デジタルIDドキュメントなどが利用できます。

本人確認の目的

本人確認により、画面の向こうに実在の人物がおり、自分自身であると主張する通りの人物であることを確認できます。これにより、不正な第三者によるなりすましを防ぎ、偽の身元が作られることにも歯止めをかけられます。

KYC(顧客確認)で使われる確認方法

KYCプロセスでは、IDカードの確認顔照合住所証明書類の確認生体認証などが行われます。銀行は不正行為を減らすために、KYCおよびマネーロンダリング対策(AML)規制を遵守する必要があります。

包括的なセキュリティポリシーの役割

包括的なITセキュリティポリシーは、情報を保護するために講じるべき措置を定めたものです。データを効果的に保護するには、脅威を検出し、不審なアクティビティを分析し、万一の際には修復につなげる体制を整備することが不可欠です。

暗号化の2つの方式と非対称鍵を使うプロトコル

暗号化には共通鍵(対称鍵)暗号方式公開鍵(非対称鍵)暗号方式の2つがあります。共通鍵方式では、両者が同じ鍵を共有することで通信の安全性を確保します。

非対称鍵アルゴリズムを採用する主なプロトコルには、SSLTLSIKE(Internet Key Exchange)PGPSSHSFTPなどがあります。一方、暗号化を行わないTelnetは対象外です。

代表的なハッシュ関数

デジタルフォレンジックでよく使われるハッシュ関数には、最も普及しているMD5と、より安全性の高いSHA-1およびSHA-2があります。

まとめ

サイバーセキュリティの根幹をなすのは、機密性・完全性・可用性の3原則(CIAトライアド)です。暗号化や認証による機密性の確保、単一障害点の排除や冗長化による可用性の向上、入力検証やDLPによる完全性の維持など、各原則に対応した対策を理解しておくことは、資格試験対策にも実務にも大きく役立ちます。

  1. データマイニングツールとは?代表的な7つのツールとその特徴を徹底解説

    データマイニングには、目的や規模に応じてさまざまなツールが活用されています。本記事では、代表的なデータマイニングツールを7つ取り上げ、それぞれの特徴や活用シーンをわかりやすく解説します。1. MonkeyLearnMonkeyLearnは、テキストマイニングに特化した機械学習プラットフォームです。直感的で使いやすいインターフェースを備えており、既存のツールとの連携もスムーズで、リアルタイムでのデータマイニング処理にも対応しています。感情分析などの事前学習済みモデルをすぐに利用できるほか、より具体的なビジネス要件に合わせてカスタマイズしたソリューションを構築することも可能です。2. RapidM

  2. データマイニングの主な手法とは?押さえておきたい5つの技法を解説

    データマイニングとは、統計学や数学などの手法を含むパターン認識技術を活用し、データベースに蓄積された膨大なデータの中から、有用な新たな相関関係・パターン・トレンドを発見する一連のプロセスです。単にデータを収集するだけでなく、事実に基づくデータセットを分析して予期していなかった関係性を明らかにし、データの保有者にとって論理的かつ実用的な形で情報を要約することを目的としています。最大の課題は、問題解決や企業の発展につながる本質的な情報を、大量のデータからいかに効率よく抽出するかという点にあります。現在では、データマイニングとより良い意思決定を支援するための多彩なツールや技術が数多く提供されており、