情報セキュリティとは,情報の機密性(Confidentiality)・完全性(Integrity)・可用性(Availability)を保つことです。 頭文字を取って CIA と呼びます。JIS Q 27000 では,これに真正性・責任追跡性・否認防止・信頼性を加えることもあるとしています。 それぞれの定義の文言は JIS Q 27000 シリーズのページにまとめたので,ここではどの対策がどの要素を守るかを整理します。
ひとことで
| 要素 | 守れている状態 | 守る対策の例 |
|---|---|---|
| 機密性 | 許可された人だけが見られる | 暗号化,アクセス制御,入退室管理 |
| 完全性 | 内容が改ざん・破損されていない | ハッシュ値や MAC による改ざんの検知,ディジタル署名 |
| 可用性 | 必要なときに使える | 冗長化,バックアップ,DoS 攻撃への対策 |
| 真正性 | 相手やデータが,名乗ったとおりの本物である | 利用者認証,ディジタル署名,サーバ証明書 |
| 責任追跡性 | 誰が何をしたかを後からたどれる | 利用者ごとの ID,アクセスログ |
| 否認防止 | 行ったことを後から否定できない | ディジタル署名,タイムスタンプ |
| 信頼性 | 意図したとおりに一貫して動く | テスト,誤りの少ない設計 |
攻撃の側から見ると,盗聴は機密性を,改ざんは完全性を,DoS 攻撃は可用性を,なりすましは真正性を損ないます。 問題文に出てくる脅威がどれに当たるかを考えると,対策の選択肢を絞り込めます。
見分けにくいところ
- MAC とディジタル署名。どちらも改ざんを検知できる(完全性)点は同じです。 違いは鍵で,MAC は送信者と受信者が同じ共通鍵を使います。そのため受信者は「共通鍵を持つ相手が作った」とは分かっても, その鍵を持たない第三者は MAC を確かめられず,送信者の真正性を第三者に示すこともできません。 送信者だけが持つ秘密鍵で作るディジタル署名なら,第三者も公開鍵で確かめられ,否認防止にもなります。
- 真正性と責任追跡性・否認防止。真正性は「本物であること」そのもの,責任追跡性は「誰がしたかをたどれること」, 否認防止は「したことを証明できること」です。過去問の正解は「ある利用者があるシステムを利用したという事実が証明可能である。」でした。
- 情報セキュリティの完全性と RASIS の完全性。RASIS はシステムの信頼性を評価する5つの項目 (Reliability 信頼性,Availability 可用性,Serviceability 保守性,Integrity 完全性,Security 安全性)です。 RASIS の完全性は,データの整合性が保たれることを指します。 ITサービスマネージャの平成27年度秋期では,「排他制御を行うことによって,複数の利用者が同時にデータベースの更新処理を行う場合でも,データの整合性を保証する。」が正解でした。
試験での問われ方
当サイトが収録している午前の問題のうち,要素そのものや,それを守る仕組みを問うものを数えると11問です (「機密性の高い情報」のように,説明のついでに出てくるだけの問題は数えていません)。型ごとに数えると次のとおりです。
- JIS Q 27000 の定義(3問)。“エンティティは,それが主張するとおりのものであるという特性”を選ばせる問題(正解は真正性), 否認防止の説明を選ぶ問題,真正性と信頼性の定義を4つの定義から選ぶ問題です(令和7年度秋期の午前Ⅰ)。
- MAC で確認できること(2問)。正解は「MAC は,送信者がメッセージと共通鍵を用いて生成する。MAC を用いると,受信者がメッセージの完全性を確認できる。」で, 「第三者が送信者の真正性を確認できる」とする選択肢が誤りです。
- 機密性を確保する仕組み(2問)。電子メールの内容の機密性を高めるプロトコル(正解は S/MIME)と, 不特定の利用者から機密データを受け取るときに公開鍵で暗号化させる方法です。
- CIA の観点(3問)。サイバーセキュリティ経営ガイドラインの説明を選ぶ問題で, 「情報資産を CIA の観点から維持管理し」とする誤りの選択肢が出ています。これは ISMS(JIS Q 27001)の説明です。
- RASIS の完全性(1問)。上の「見分けにくいところ」の3つ目です。
出題された過去問(11問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(6問)
- 令和7年度 秋期 問14JIS Q 27000:2019(情報セキュリティマネジメントシステム−用語)における真正性及び…
- 令和3年度 秋期 問13JIS Q 27000:2019(情報セキュリティマネジメントシステム−用語)において定義されて…
- 令和3年度 春期 問13経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver2.0)”の説明は…
- 平成29年度 春期 問14経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”の説明…
- 平成24年度 春期 問15サイト運営者に不特定の利用者が電子メールで機密データを送信するに当たって,機密性を確保できる仕組…
- 平成23年度 秋期 問13電子メールの内容の機密性を高めるために用いられるプロトコルはどれか。
情報処理安全確保支援士 午前Ⅱ(3問)
- 令和6年度 春期 問2送信者から受信者にメッセージ認証符号(MAC: Message Authentication C…
- 令和4年度 秋期 問1送信者から受信者にメッセージ認証符号(MAC: Message Authentication C…
- 平成30年度 秋期 問6経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver 2.0)”の説明…
ITサービスマネージャ 午前Ⅱ(2問)
- 平成27年度 秋期 問20システムの信頼性評価項目である RASIS のうち,Integrity(完全性)を高める方法を説…
- 平成27年度 秋期 問23JIS Q 27000 において,“エンティティは,それが主張するとおりのものであるという特性”…
関連する用語
JIS Q 27000 シリーズ(情報セキュリティマネジメント) 共通鍵暗号と公開鍵暗号 ディジタル署名(デジタル署名) ハッシュ関数 稼働率(MTBF・MTTR)