0Pricing
Cloud & IT Cert Prep · レッスン

ネットワークにおけるCIAトライアド

機密性、完全性、可用性を目標として理解します。

「ネットワークにおけるCIAトライアド」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

セキュリティの基盤

CIAトライアドは、情報セキュリティの中核となるモデルです。CIAは機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)の頭文字で、すべてのセキュリティ制御が保護を目指す3つの目標を表します。

ファイアウォールのルール、パスワード、バックアップは、少なくともこの3つのうち1つに役立ちます。ある制御をCIAの目標に対応付けられれば、その制御が存在する理由を理解できます。(注: ここでいうCIAは政府機関とは無関係です。)

機密性

機密性とは、認証された人だけがデータを読み取れることです。秘密を秘密のまま保ち、盗聴者や権限のないユーザーを締め出します。

機密性を守るネットワークの手段には、暗号化(正しい鍵を持つ人だけがデータを復号できるようにデータを変換すること)、強力な認証、アクセス制御があります。HTTPSでWebを閲覧すると、暗号化によって通信経路を盗み見ている人からトラフィックの機密性が保護されます。

完全性

完全性とは、データが正確で改変されておらず、届いた内容が送信された内容と完全に一致することです。改ざんや偶発的な破損からデータを守ります。

完全性を守る一般的な手段がハッシュ化です。これはデータを固定長の指紋に変換する関数です。1ビットでも変更されるとハッシュ値が変わるため、改ざんを検出できます。デジタル署名とチェックサムはこの考え方を利用し、転送中にデータが変更されていないことを証明します。

可用性

可用性とは、認証されたユーザーが必要なときにシステムやデータへアクセスできることです。機密性と正確性が完全でも、停止していればシステムは役に立ちません。

可用性は、冗長化(予備の経路や機器)、定期的なバックアップ、フェイルオーバー、サービスを過負荷にして停止させようとするDoS(Denial-of-Service)攻撃への防御によって守られます。

3つの目標のバランス

3つの目標は、互いに相反することがあります。強力な暗号化や厳格なアクセス制御は機密性を高めますが、システムを遅くし、可用性を損なう可能性があります。すべてを厳しく制限すると、正当なユーザーの使い勝手を損なうこともあります。

優れたセキュリティでは、各システムの価値とリスクに応じて適切なバランスを見つけます。公開Webページでは可用性が重視され、医療記録では機密性と完全性が重視されます。

機密性への脅威

機密性は、データ侵害、盗聴(トラフィックのスニッフィング)、ショルダーハッキング、認証情報の窃取によって破られます。ネットワーク上で攻撃者が暗号化されていないトラフィックを取得すると、パスワードやデータを平文で読み取れます。

そのため、あらゆる場面での暗号化(HTTPS、VPN、暗号化Wi-Fi)が標準になっています。暗号化によって読み取り不能にし、傍受されたトラフィックの価値をなくせるためです。

完全性への脅威

完全性は、オンパス攻撃(トラフィックを傍受して改変する攻撃)、ファイルを変更するマルウェア、転送データの破損によって攻撃されます。攻撃者が転送中の銀行振込金額を変更すれば、完全性が失われています。

ハッシュ、デジタル署名、メッセージ認証コードはこうした変更を検出し、受信者がデータを改変されていないものとして信頼できるかどうかを判断できるようにします。

可用性への脅威

可用性を最も直接的に攻撃するのはDoSおよびDDoS(Distributed Denial-of-Service)攻撃による大量のトラフィックですが、ハードウェア障害、停電、ランサムウェア、自然災害も脅威になります。サービスを停止させるものはすべて、可用性の問題です。

防御策には、冗長システム、ロードバランシング、オフサイトバックアップ、リソースを使い果たす前に攻撃トラフィックを吸収または遮断するトラフィックフィルタリングがあります。

認証と否認防止の追加

このトライアドに加えられることが多い考え方が2つあります。認証は、アクセスを許可する前に相手が誰であるかを証明します。否認防止は、通常はデジタル署名によって、当事者が後からメッセージを送信した事実を否認できないようにします。

CIAトライアドと合わせて、これらはセキュリティ専門家が設計時に目指す目標となり、拡張セキュリティモデルやAAA関連の原則と呼ばれることもあります。

CIAを意思決定に適用する

どの制御を評価するときも、それがどの目標に役立つかを考えます。バックアップは可用性を守ります。暗号化は機密性を守ります。チェックサムは完全性を守ります。ファイアウォールは攻撃を遮断することで、3つすべてを守ることができます。

この枠組みによって、漠然としたセキュリティ上の懸念を明確な問いに変えられます。その結果、各システムで最も重要なものを守る制御を優先しやすくなります。

CIAが最初に来る理由

CIAトライアドは、その他のセキュリティ分野を理解するための視点です。セグメンテーション、アクセス制御、暗号化、監視はすべて、機密性、完全性、可用性のいずれかを守ることにつながります。

セキュリティ分析では、まず3つのうちどれがリスクにさらされているかを問いかけてください。そうすれば、脅威と、それに対処する防御策の両方を常に理解できます。

確認テスト

CIAトライアドの理解度を確認しましょう。

まとめ

CIAトライアドは、3つのセキュリティ目標を定義します。機密性(暗号化によって認証されたアクセスだけを許可)、完全性(ハッシュ化によって改変されていないデータを保証)、可用性(冗長化によって必要なときにアクセス可能にする)です。3つは互いにトレードオフになるため、優れた設計ではシステムごとにバランスを取ります。認証と否認防止によって、このモデルは拡張されます。

よくある質問

「ネットワークにおけるCIAトライアド」レッスンは無料ですか?

はい。「ネットワークにおけるCIAトライアド」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「ネットワークにおけるCIAトライアド」で何を学びますか?

機密性、完全性、可用性を目標として理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「ネットワークにおけるCIAトライアド」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ネットワークにおけるCIAトライアド
  2. 多層防御と階層化セキュリティ
  3. ネットワークのセグメンテーションとゾーン
  4. アクセスコントロールリストを実際に使う
← Cloud & IT Cert Prepに戻る