情報セキュリティ2
Dublin Core
Title
note Item Type Metadata
note
情報セキュリティ
情報セキュリティの基本概念
CIA三要素
1. 機密性(Confidentiality)
- データ暗号化 - 誰でも見れる状態にしない
- 例:AES-256暗号化、SSL/TLS通信、データベース暗号化
- アクセス制御 - アクセス権限を管理する
- 例:RBAC(役割ベースアクセス制御)、最小権限の原則
- 認証と認可 - ログイン画面でその人が操作していることを保証する
- 例:多要素認証(MFA)、SSO(シングルサインオン)
権利を持った人のみ情報を使うことができる状態
実装例:
- パスワード:8文字以上、英数字記号混在
- 二要素認証:SMS + アプリ認証
- 暗号化:保存時はAES-256、通信時はTLS 1.3
2. 完全性(Integrity)
- データの改ざん防止 - データの完全性を保証する機構を持つこと
- 例:チェックサム、CRC、データベーストランザクション
- デジタル署名 - 第三者機関により、そのデータの完全性が保証される
- 例:RSA署名、楕円曲線暗号(ECC)、PKI(公開鍵基盤)
- ハッシュ関数 - ある情報をハッシュ化することにより元には戻せないが、そのデータがあるかを確率的に保証する
- 例:SHA-256、MD5(非推奨)、bcrypt
情報が破損、改ざんされない、つまり正しい状態を保証する
実装例:
- ファイル整合性:SHA-256ハッシュ値の定期チェック
- 通信整合性:HMAC(Hash-based Message Authentication Code)
- データベース:ACID特性による整合性保証
3. 可用性(Availability)
- データの冗長化 - アクセスできるサーバを複数用意して、片方がアクセスできないときにもう片方にアクセスする
- 例:RAID構成、クラスター構成、ロードバランサー
- データのバックアップ - データをバックアップすることで、何かがあったときの原因究明、復旧に役立つ
- 例:3-2-1ルール(3つのコピー、2つの異なるメディア、1つはオフサイト)
- DDoS攻撃対策 - BOTによって高頻度アクセスによって遅くなるこの対策の機構を持つこと
- 例:CDN、レート制限、IP制限、CAPTCHA
情報をいつでも使える状態を保証する
実装例:
- 可用性目標:99.9%(年間8.76時間の停止時間)
- バックアップ:日次フルバックアップ + 時間差分バックアップ
- 冗長化:アクティブ-パッシブ構成、地理的分散
その他の重要な概念
真正性(Authenticity)
- 相手の人や機器、情報が本物であることを保証する
責任追跡性(Accountability)
- 操作や事象をあとから追跡できる機能(ログ保存、改ざん防御など)
否認防止(Non-repudiation)
- 活動や事象をあとから否定させない特性
信頼性(Reliability)
- 操作や処理が意図と実行結果が一貫している特性
上記を維持することがセキュリティの定義となる
脆弱性とは
脆弱性の発生要因
脆弱性は人と環境によって生まれる。
環境要因
- 自然災害 - データセンターを分散する対策がある
- システム障害 - ハードウェアやソフトウェアの不具合
人的要因
- システムの脆弱性を突く攻撃 - セキュリティの要素を侵害する
- 内部犯行 - 組織内部からの情報漏洩や不正アクセス
- 人的ミス - 設定ミスや操作ミスによるセキュリティホール
脆弱性による影響
- 情報改ざんにより損害が起きる可能性がある
- 機密情報の漏洩
- システムの停止やサービス障害
サイバーセキュリティ
サイバーセキュリティの特徴
- 情報セキュリティの特性が含まれる
- 安全性 - 情報システムの利用者が身体的な危害を受けることのない特性
例:ロボットなどで人間に危害を加えないようにする
情報セキュリティの重要性
保護すべき対象
- 個人情報の保護 - 個人情報保護法、GDPR対応
- 企業の機密情報の保護 - 営業秘密、特許情報、顧客データ
- サイバー攻撃からの防御 - マルウェア、フィッシング、ランサムウェア
- 法規制の遵守 - 個人情報保護法、金融商品取引法、医療法
問題が起こった場合の影響
- 経済的損失 - 不安により利用者が減少し、経済的損失になる
- 例:ランサムウェア被害の平均復旧費用は約400万円
- 信用の失墜 - ブランドが崩壊する
- 例:情報漏洩事件後の顧客離れ、株価下落
- 法的責任 - 会社の責任があり、法的に罰せられる恐れがある
- 例:個人情報保護法違反で最大1億円の課徴金
中小企業向けセキュリティ対策(コスト別)
低コスト対策(月額1万円未満)
- アンチウイルスソフト導入
- ファイアウォール設定
- 定期的なソフトウェア更新
- 従業員教育(セキュリティ研修)
中コスト対策(月額1-10万円)
- 多要素認証(MFA)導入
- バックアップシステム構築
- セキュリティ監視サービス
- VPN導入
高コスト対策(月額10万円以上)
- セキュリティオペレーションセンター(SOC)
- 侵入検知システム(IDS/IPS)
- セキュリティ監査・コンサルティング
- 災害復旧(DR)システム
情報セキュリティの歴史
- 1970年代 - 初期のコンピュータセキュリティ
- 1980年代 - ウイルスとアンチウイルスソフトの登場
- 1990年代 - インターネットの普及とファイアウォール
- 2000年代 - サイバー攻撃の高度化とセキュリティ対策の進化
現代のセキュリティ課題
主要な課題
- サーバー攻撃の高度化 - AIによる高度なボット攻撃
- IoTデバイスのセキュリティ - IoTセキュリティは今後重要
- クラウドセキュリティ - クラウド上のデータを安全に使えること
- プライバシー保護 - 個人情報の適切な管理と保護
業界別セキュリティ要件
金融業界
- PCI DSS - クレジットカード情報の保護基準
- 金融商品取引法 - 顧客情報の適切な管理
- リスク管理 - リアルタイム監視、異常検知
医療業界
- HIPAA - 患者情報の保護基準(米国)
- 医療法 - 診療記録の適切な管理
- IoMT - 医療機器のセキュリティ
Web開発・デザイン業界
- OWASP Top 10 - Webアプリケーションの脆弱性
- SQLインジェクション、XSS、CSRF対策
- SSL/TLS - HTTPS通信の実装
- セキュリティヘッダー - CSP、HSTS、X-Frame-Options
セキュリティフレームワーク
ISO 27001
- 情報セキュリティマネジメントシステム(ISMS)
- リスクアセスメント、管理策の実装
- 継続的改善(PDCAサイクル)
NIST Cybersecurity Framework
- 5つの機能:識別、防御、検知、対応、復旧
- 組織のセキュリティ成熟度評価
CIS Controls
- 20の重要セキュリティ制御
- 実装優先度の明確化
今後の展望
- ゼロトラストセキュリティ - 「信頼しない、常に検証する」
- 量子暗号技術 - 量子コンピュータに対抗する暗号
- AIを活用したセキュリティ対策 - 機械学習による異常検知
- SASE - セキュアアクセスサービスエッジ
セキュリティチェックリスト
基本セキュリティ対策
- 強力なパスワードポリシーの設定
- 多要素認証(MFA)の導入
- 定期的なソフトウェア更新
- アンチウイルスソフトの導入
- ファイアウォールの設定
- データの定期的なバックアップ
- 従業員へのセキュリティ教育
Webアプリケーションセキュリティ
- HTTPS通信の実装
- SQLインジェクション対策
- XSS(クロスサイトスクリプティング)対策
- CSRF(クロスサイトリクエストフォージェリ)対策
- セキュリティヘッダーの設定
- 入力値検証の実装
- セッション管理の適切な実装
インシデント対応準備
- インシデント対応計画の策定
- 連絡先リストの整備
- 証拠保全手順の確立
- 復旧手順の文書化
- 定期的な訓練の実施
参考資料・参考文献
公式文書・規格
- ISO/IEC 27001:2013 - 情報セキュリティマネジメントシステム
- NIST Cybersecurity Framework 1.1
- OWASP Top 10 - 2021
- CIS Controls v8
関連法規
- 個人情報保護法(令和5年改正)
- サイバーセキュリティ基本法
- 金融商品取引法
- 医療法
学習リソース
- 情報処理推進機構(IPA)セキュリティ情報
- 総務省 サイバーセキュリティ情報
- 経済産業省 サイバーセキュリティ経営ガイドライン
Collection
Citation
“情報セキュリティ2,” unjuno'sResearchLibrary, accessed October 7, 2026, https://archive.unjuno.org/items/show/81.
コメント