パーカーの六元論は、1998 年にドン B. パーカーによって提案された情報セキュリティの 6 つの要素のセットです。パーカーの六元論は、 CIA の 3 つの従来のセキュリティ属性(機密性、整合性、可用性) に 3 つの追加属性を追加します。
Parkerian Hexad の属性は次のとおりです。
- 機密保持
- 所有または管理
- 誠実さ
- 本物であること
- 可用性
- ユーティリティ
これらの情報属性は、それ以上の構成要素に分解されないという点で原子的であり、情報の固有の側面を参照する点で重複しません。情報セキュリティ侵害は、情報のこれらの基本的な属性の 1 つ以上に影響を及ぼすものとして説明できます。
CIAの三位一体の属性
機密保持
機密性とは、誰がどのような情報を入手できるかを制限することです。たとえば、経営者は自社の戦略計画を競合他社から守ることを懸念し、個人は財務記録への不正アクセスを懸念します。
誠実さ
整合性とは、情報の意図された状態が正しいか、または一貫していることを意味します。意図的か偶発的かを問わず、データの不正な変更は、データ整合性の侵害となります。たとえば、ディスクに保存されたデータは安定している必要があります。ディスク コントローラの問題によってデータがランダムに変更されることは想定されていません。同様に、アプリケーション プログラムは情報を正しく記録し、意図された値からの逸脱を生じさせないことが想定されています。
ドン・パーカー氏の言葉:「情報の完全性に関する私の定義は辞書から来ています。完全性とは、情報が完全で、健全で、損なわれていない(必ずしも正しいとは限らない)ことを意味します。情報に欠けているものがなく、完全で、意図されたとおりに整っていることを意味します。」著者の発言は、情報が正しい...状態にあると言っているのに近いです。情報は不正確であったり、本物でなかったりしても完全性がある場合もあれば、正しく本物であっても完全性に欠けている場合もあります。[1]
可用性
可用性とは、情報にタイムリーにアクセスできることを意味します。たとえば、ディスク クラッシュやサービス拒否攻撃はいずれも可用性の侵害を引き起こします。システムの予想されるサービス レベルを超える遅延は、可用性の侵害と言えます。
パーカーの追加属性
本物であること
真正性とは、情報の出所または著者の主張の真実性を指します。たとえば、手書きの文書の著者を検証する方法の 1 つは、その文書の筆跡の特徴を、すでに検証済みの他のサンプルと比較することです。電子情報の場合、デジタル署名は、公開鍵暗号化を使用してデジタル文書の著者を検証するために使用できます(文書の整合性を検証するためにも使用できます)。
所有または支配
所有または管理: 銀行のデビット カードとその個人識別番号が入った封筒を泥棒が盗んだとします。泥棒がその封筒を開けなかったとしても、泥棒がいつでも開ける可能性があると被害者が心配するのは当然です。この状況は、情報の管理または所有の喪失を示していますが、機密保持違反には該当しません。
ユーティリティ
有用性とは、有用性を意味します。たとえば、誰かが不正アクセスや検出されない変更を防ぐためにディスク上のデータを暗号化し、その後復号キーを紛失したとします。これは有用性の侵害です。データは機密で、管理され、不可欠で、真正で、利用可能であっても、その形式では有用ではありません。同様に、給与データをある通貨から不適切な通貨に変換することは有用性の侵害であり、特定のコンピュータ アーキテクチャに適さない形式でデータを保存すること (たとえば、ASCIIではなくEBCDIC、DVD-ROM ではなく 9 トラックの磁気テープ)も同様です。グラフの代わりに表形式のデータ表現を使用することは、その置き換えによってデータの解釈が困難になる場合、有用性の侵害と言えます。有用性は可用性と混同されることがよくあります。これらの例で説明したような侵害では、データ形式や表示の変更に対処するのに時間が必要になる場合もあるためです。ただし、有用性の概念は可用性の概念とは異なります。
参照
参考文献
- ^ ジュール・ヒンツバーゲン;ヒンツバーゲン、キース;バールス、ハンス。スマルダーズ、アンドレ (2010)。情報セキュリティの基盤は ISO27001 および ISO27002 に基づいています。ベストプラクティス。ヴァン・ハーレン出版。 p. 13.ISBN 978-90-8753-568-1。
外部リンク
- 許容性、認証、承認、可用性、真正性モデル
- http://veriscommunity.net/attributes.html
- NIST 特別刊行物 800-33 情報技術セキュリティの基礎となる技術モデル、米国国立標準技術研究所の勧告
さらに読む
- ペンダーベイ、ジョージ。「パーカー六元論、CIA トライアド モデルの拡張 -- 修士論文」(PDF)。
- パーカー、ドン B. (1998)。『コンピュータ犯罪との戦い』ニューヨーク、ニューヨーク:ジョン・ワイリー・アンド・サンズ。ISBN 0-471-16378-3。パーカーがこのモデルを紹介した作品。
- Parker, Donn B. (2002)。「情報セキュリティの新しいフレームワークに向けて」。Bosworth, Seymour、Kabay, ME (編)。コンピュータ セキュリティ ハンドブック (第 4 版)。ニューヨーク、NY: John Wiley & Sons。ISBN 0-471-41258-9。
