情報セキュリティの勉強を始めると、最初に出てくるのが「機密性・完全性・可用性」という3つの言葉です。どれも漢字3文字で似ているため、「どれがどれだったか」が混ざりやすいところです。
この記事では、3つの違いを 意味・破られたときの事故・代表的な対策 の3点で比べて整理します。情報セキュリティマネジメント試験でどう問われるか、どう覚えると取り違えないかもあわせてまとめます。
3つの要素は、英語の頭文字をとって CIA(Confidentiality・Integrity・Availability)と呼ばれます。IPA(独立行政法人 情報処理推進機構)が公開している情報セキュリティマネジメント試験のシラバスでも、最初の項目「情報セキュリティの目的と考え方」の用語例に、この3つが並んでいます。
機密性・完全性・可用性とは(結論)
先に結論をまとめます。3つの要素は、守りたい「性質」がそれぞれ違います。
- 機密性(Confidentiality): 情報を、見てよいと認められた人だけが見られる状態にしておくこと
- 完全性(Integrity): 情報が正確で、欠けたり勝手に書き換えられたりしていない状態を保つこと
- 可用性(Availability): 認められた人が、必要なときに情報やシステムを使える状態にしておくこと
ひとことで言えば、機密性は「見せない」、完全性は「変えさせない」、可用性は「止めない」です。
情報セキュリティの対策は数多くありますが、どの対策も、この3つのうち少なくとも1つを守るためにあります。逆に言えば、対策を見たときに「これはどの性質を守っているのか」を言えれば、セキュリティの全体像がずっと見通しやすくなります。
3つは「どれか1つ」ではなく、すべて必要
3つの要素は、どれか1つを満たせばよいというものではありません。たとえば、顧客名簿を金庫にしまって誰も取り出せないようにすれば、機密性は高くなります。しかし、営業担当者が必要なときに見られないなら、可用性が損なわれています。
守りを固めすぎると使いにくくなり、使いやすさを優先すると守りが甘くなる。この3つのバランスをとることが、情報セキュリティマネジメントの考え方の出発点です。
3つの違いを表で比べる
違いを一覧にすると、次のようになります。
| 要素 | ひとことで | 破られたときの事故 | 代表的な対策 |
|---|---|---|---|
| 機密性 | 見せない | 情報漏えい・盗み見 | アクセス制御、暗号化、利用者認証 |
| 完全性 | 変えさせない | 改ざん・誤った更新 | ハッシュ値での検証、デジタル署名、更新権限の制限 |
| 可用性 | 止めない | システム停止・データ消失 | 冗長化(二重化)、バックアップ、無停電電源装置 |
この表で特に大切なのは「破られたときの事故」の列です。事故の種類から逆にたどると、どの要素の問題かを判断しやすくなります。
IPAが公開している「共通脆弱性評価システムCVSS概説」でも、脆弱性が与える影響を、機密性・完全性・可用性の3つの観点に分けて評価する仕組みが説明されています。機密情報が漏れるおそれ、情報が改ざんされるおそれ、業務が遅れたり止まったりするおそれ、という分け方です。事故の種類と3要素がきれいに対応していることが分かります。
具体例1: 会員制サイトの会員情報
会員制のオンラインサービスを例に、3つの要素を当てはめてみます。
- 機密性: 会員の住所や電話番号は、本人と、権限を持つ運営担当者しか見られないようにする。外部からの不正アクセスで会員情報が流出すれば、機密性が破られたことになります
- 完全性: 会員が登録した配送先が、知らないうちに別の住所に書き換えられないようにする。書き換えられると、商品が別の場所に届いてしまいます
- 可用性: 会員がログインしたいときにログインできるようにする。サーバーが故障して丸一日使えなければ、可用性が損なわれています
具体例2: 社内の見積書ファイル
もう1つ、社内の文書で考えます。営業部の共有フォルダに置いた見積書ファイルです。
- 取引先に出す前の見積金額を、競合他社の担当者が見てしまった → 機密性 の問題
- 見積金額の数字が、誤操作で別の値に上書きされていた → 完全性 の問題
- 共有フォルダのサーバーが壊れて、提出期限の日に見積書を開けなかった → 可用性 の問題
同じファイルでも、何が起きたかによって、損なわれた要素が変わります。「誰かに見られた」「中身が変わった」「使えなかった」のどれに当たるかを考えるのがコツです。
「誤操作による上書き」のように、悪意のない事故でも完全性は損なわれます。攻撃だけでなく、ミスや故障、災害も、3要素を損なう原因になる点に注意してください。
試験での問われ方と覚え方
情報セキュリティマネジメント試験の出題内容(IPA公式サイト)では、科目Aの範囲として、機密性・完全性・可用性が、脅威・脆弱性・暗号・認証などとともに挙げられています。3要素は、この試験のいわば「共通言語」です。
定番は「この対策はどの要素を高めるか」
よく見られる問われ方は、ある対策を示して「どの要素を高めるものか」を選ばせる形です。判断のしかたはシンプルで、その対策が何を防いでいるかを考えます。
| 対策の例 | 防いでいること | 高める要素 |
|---|---|---|
| 通信やファイルを暗号化する | 第三者に内容を読まれること | 機密性 |
| 閲覧できる人をアクセス権で限定する | 権限のない人に見られること | 機密性 |
| 受け取ったデータのハッシュ値を照合する | 途中での書き換えに気づけないこと | 完全性 |
| 入力内容をチェックして誤データを防ぐ | 誤った内容が登録されること | 完全性 |
| サーバーを二重化する | 1台の故障でサービスが止まること | 可用性 |
| 定期的にバックアップを取る | データが失われて使えなくなること | 可用性 |
迷ったときは、「この対策がなかったら、どんな事故が起きるか」を想像してください。起きる事故が漏えいなら機密性、改ざんなら完全性、停止なら可用性です。
取り違えやすいポイント
- バックアップは可用性: 「データを守る」と聞くと完全性を思い浮かべがちですが、バックアップの目的は、壊れたり消えたりしても再び使えるようにすることです。主に可用性の対策として整理します
- ランサムウェアは複数の要素にまたがる: ファイルを暗号化して使えなくする被害は可用性の問題です。さらに、データを盗み出して公開すると脅す手口では、機密性も損なわれます。1つの攻撃が1つの要素だけに対応するとは限りません
- DoS攻撃は可用性: 大量の通信を送りつけてサービスを止める攻撃は、情報を盗むわけでも書き換えるわけでもなく、「使えなくする」攻撃です
拡張4要素との関係
IPAのシラバスでは、3要素に続けて、真正性・責任追跡性・否認防止・信頼性 も用語例として挙げられています。3要素と合わせて、7つの要素として整理されることが多い部分です。
| 要素 | ひとことで |
|---|---|
| 真正性(Authenticity) | 利用者や情報が、名乗っているとおりの本物であること |
| 責任追跡性(Accountability) | 誰が何をしたかを、あとから追跡できること |
| 否認防止(Non-Repudiation) | 行った操作を、あとから「やっていない」と否定できないようにすること |
| 信頼性(Reliability) | システムが意図したとおりに、一貫して動作すること |
まずは3要素の区別を確実にし、拡張4要素は「名前と意味が結びつく」状態を目標にすると、学習の順番として無理がありません。
科目Bでも土台になる
シラバスの「要求される技能」の項目では、情報資産の価値(重要度)を、機密性・完全性・可用性の3つの側面から明確にすることが挙げられています。
つまり科目Bのケース問題でも、「この情報は漏れると困るのか」「間違っていると困るのか」「止まると困るのか」という視点が、対策を選ぶときの手がかりになります。用語を暗記するだけでなく、具体的な場面に当てはめて考える練習をしておくと、科目Aと科目Bの両方で役立ちます。
授業で3要素から順に学ぶ
資格のエアポートの情報セキュリティマネジメント講座では、最初の授業で、情報セキュリティの3要素と拡張4要素を扱います。図と板書で3つの違いを確認し、そのあと「どの対策がどの要素を高めるか」の対応づけまで進みます。
3要素は、そのあとに学ぶ脅威・脆弱性・リスク、暗号や認証、組織のルールづくりなど、すべての単元の土台になります。最初にここを固めておくと、あとの単元で「この対策は何のためか」がつながりやすくなります。
試験全体の形式や学習の進め方は、情報セキュリティマネジメント試験とはの記事で整理しています。これから学習を始める方は、あわせて読んでみてください。
まとめ
- 機密性は「見せない」、完全性は「変えさせない」、可用性は「止めない」
- 破られたときの事故で区別すると取り違えにくい(漏えい・改ざん・停止)
- 試験では「この対策はどの要素を高めるか」が定番。対策がなかったときに起きる事故を想像して判断する
- バックアップは主に可用性、DoS攻撃は可用性、ランサムウェアは複数の要素にまたがる
- IPAのシラバスは、3要素に加えて真正性・責任追跡性・否認防止・信頼性を用語例に挙げている
3要素は、情報セキュリティのあらゆる対策を読み解くための物差しです。対策や事故に出会うたびに「これはどの要素の話か」を考える習慣をつけると、知識が1本の筋でつながっていきます。

