
機密性、完全性、可用性の「CIAトライアド」は、多くの情報セキュリティ標準の中核を成しています。[ 1 ]この概念は1972年のアンダーソン報告書で導入され、後に『コンピュータシステムにおける情報の保護』で繰り返されました。この略語は1986年頃にスティーブ・リプナーによって考案されました。[ 2 ]
この3つの要素は、ISO/IEC 27000規格群やNISTサイバーセキュリティフレームワークなど、情報セキュリティに関する規格やガイドラインで用いられています。ISO/IEC 27000では、情報セキュリティを情報の機密性、完全性、可用性の維持と定義していますが、他のフレームワークでは、サイバーセキュリティおよび情報セキュリティのリスク管理に対するより広範なアプローチの一部として、これら3つの概念が用いられています。
CIAトライアドは依然として影響力を持っているものの、情報セキュリティの包括的なモデルとしては不完全であると指摘する意見もある。代替モデルや拡張モデルでは、真正性、所有権または管理権、有用性、否認防止、説明責任、信頼性といった追加的な目標が提案されている。これらの追加要素は、独立した原則として提示される場合もあれば、機密性、完全性、可用性の拡張または相互に関連するものとして提示される場合もある。
この三要素は、機密保持、誠実性、そして可用性から成り立っています。
情報セキュリティにおいて、機密性とは「情報が権限のない個人、組織、またはプロセスに利用可能になったり開示されたりしないという特性」である。[ 3 ] [ 4 ]電子データの機密性が侵害される例としては、ラップトップの盗難、パスワードの盗難、機密性の高い電子メールが誤った相手に送信されることなどが挙げられる。[ 5 ]
データインテグリティとは、データのライフサイクル全体にわたってデータの正確性と完全性を維持し、保証することを指します。[ 6 ]これは、データが不正または検出されない方法で変更されないことを意味します。[ 7 ]情報セキュリティシステムは通常、自身のインテグリティを確保するための制御を組み込んでおり、特に、意図的および偶発的な脅威の両方からカーネルまたはコア機能を保護します。[ 8 ] より広義には、インテグリティは、データインテグリティだけでなく、人間/社会、プロセス、および商業のインテグリティを含む情報セキュリティの原則です。そのため、信頼性、一貫性、真実性、完全性、正確性、適時性、および保証などの側面に関わっています。[ 9 ]
情報システムがその目的を果たすためには、必要なときに情報が利用可能でなければなりません。 [ 10 ]これは、情報を保存および処理するために使用されるコンピューティング システム、情報を保護するために使用されるセキュリティ コントロール、および情報にアクセスするために使用される通信チャネルが正しく機能している必要があることを意味します。[ 11 ]高可用性システムは、停電、ハードウェア障害、およびシステム アップグレードによるサービスの中断を防ぎ、常に利用可能であることを目指しています。[ 12 ]可用性を確保するには、ターゲット システムへの大量の受信メッセージなど、サービス拒否攻撃を防ぎ、事実上システムをシャットダウンさせることも含まれます。[ 13 ]
機密性、完全性、可用性は、ISO/IEC 27000 ファミリーの情報セキュリティ規格とNIST サイバーセキュリティ フレームワークの両方で明示的に言及されています。[ 14 ] ISO27000 は、情報セキュリティを「情報の機密性 (3.10)、完全性 (3.36)、可用性 (3.7) の維持」と明示的に定義しています。[ 4 ] Samonas と Cross は、これを「公共、民間、非政府組織によって採用されているさまざまなセキュリティ ガバナンス規格と行動規範の中核」に位置するものと説明しています。[ 1 ]
1980年代初頭から2010年代にかけて、様々な著者によって少なくとも8つの補完的な原則が追加されることが提案されたが、その多くは既存の3つの原則のうち2つの共通部分に位置するか、あるいは何らかの意味で既存の3つの原則のうちの1つの下位分野であった。
Microsoft は、認証、認可、否認防止のセキュリティ目標をSTRIDEの一部として含めており、6 つのセキュリティ目標のそれぞれが STRIDE の頭文字に含まれる 6 つの脅威の 1 つに対応しています。[ 18 ]
1998年、ドン・パーカーは、古典的な三要素モデルに代わるモデルとして、情報の6つの原子要素を提案した。その要素は、機密性、所有権、完全性、真正性、可用性、有用性である。[ 19 ]パーカーは、彼が使用する機密性、完全性、可用性の定義は、標準的なCIA三要素の定義とは異なることを明確にしている。[ 20 ]
2011年、The Open Groupは情報セキュリティ管理標準O-ISM3を公表した。[ 21 ]この標準は、アクセス制御、可用性、データ品質、コンプライアンス、および技術に関連する「セキュリティ目標」と呼ばれる要素を含む、セキュリティの主要概念の操作的定義を提案した。