サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

社内セキュリティソリューション
の関連情報


関連サービス資料を
無料で一括ダウンロード

情報セキュリティの機密性とは?完全性・可用性との違いと守る対策をわかりやすく解説

情報セキュリティの機密性とは?のサムネイル画像

情報セキュリティの基本を学ぶとき、最初に出てくるのが「機密性」という言葉です。社内資料やISMS(情報セキュリティマネジメントシステム)認証の取り組みのなかで「機密性」「CIAの3要素」と耳にして、意味を正確に押さえておきたいと考える担当者は少なくありません。

機密性は、完全性・可用性とあわせて情報セキュリティの3要素(CIA)を構成します。言葉の意味だけでなく、3つの要素がどう違うのか、機密性を守るには何をすればよいのかまで一度に押さえておくと、自社のセキュリティ対策を考える土台になります。

本記事では、機密性の定義をJIS Q 27000の標準的な言葉で確認し、完全性・可用性との違い、機密性を守るべき情報の具体例、損なわれたときの実害、そして技術・人・物理の面から取り組む対策までを解説します。あわせて、機密性を守る仕組みとしてのアクセス管理や認証、ログ管理といったソリューションの選び方も整理しました。

社内セキュリティソリューションの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

機密性とは

機密性(Confidentiality)とは、認可された人だけが情報にアクセスでき、認可されていない人には情報を使わせず、見せもしない状態を指します。かんたんに言えば「権限のある人だけが情報を見られる状態を保つこと」です。

情報セキュリティの国内規格であるJIS Q 27000:2019は、機密性を次のように定義しています。

機密性(confidentiality) 認可されていない個人,エンティティ又はプロセスに対して,情報を使用させず,また,開示しない特性。

出典:JIS Q 27000:2019 情報技術—セキュリティ技術—情報セキュリティマネジメントシステム—用語 3.10|日本産業標準調査会

ここでいう「エンティティ」は人や組織、「プロセス」はプログラムの処理などを指します。このように機密性とは、人であれシステムであれ、権限を与えられていない相手には情報を渡さない状態を保つことです。顧客情報や企業秘密が、本来アクセスすべきでない人の手に渡らないようにする取り組みは、すべて機密性を守る活動にあたります。

機密性・完全性・可用性(CIA3要素)の違い

機密性は単独で存在する概念ではなく、完全性(Integrity)・可用性(Availability)とあわせて情報セキュリティの3要素を構成します。3つの頭文字をとって「CIA」と呼ばれます。JIS Q 27000:2019は、情報セキュリティそのものを「機密性,完全性及び可用性を維持すること」と定義しており、機密性はこの3本柱の1つという位置づけです。

それぞれが「情報の何を守るのか」を整理すると、違いがはっきりします。

← 横にスクロールできます →
情報セキュリティの3要素(CIA)機密性(Confidentiality)完全性(Integrity)可用性(Availability)
守るもの(かんたんに言うと)許可された人だけが見られる状態(=漏らさない)内容が正確で改ざん・欠損がない状態(=書き換えさせない)使いたいときに使える状態(=止めない)
JIS Q 27000:2019 の定義認可されていない個人,エンティティ又はプロセスに対して,情報を使用させず,また,開示しない特性正確さ及び完全さの特性認可されたエンティティが要求したときに,アクセス及び使用が可能である特性
損なわれた状態の例顧客情報や設計データが第三者に漏えいするWebサイトやデータが改ざんされる/記録が欠落するサーバー障害や攻撃でシステムが使えなくなる

機密性が見せてよい相手を限定することなのに対し、完全性は「内容を正しいまま保つ」こと、可用性は「必要なときに使える状態を保つ」ことです。たとえば顧客名簿であれば、無関係な社員に見られない(機密性)、勝手に書き換えられない(完全性)、担当者が必要なときに取り出せる(可用性)という3つがそろって、はじめて適切に守られている状態といえます。

出典・参考資料(1件)

機密性と可用性はトレードオフになりやすい

CIAの3要素は、どれか1つを高めればよいというものではありません。特に機密性と可用性は、片方を強めるともう片方が下がりやすい関係にあります。アクセスできる人を厳しく絞り、認証の手順を何段階も重ねれば機密性は高まりますが、その分だけ必要な人が情報を使うまでの手間は増え、可用性は下がります。

そのため、すべての情報に最高レベルの機密性を求めるのではなく、情報ごとに「どの要素をどこまで重視するか」を決める考え方が実務的です。公開を前提としたカタログ情報なら可用性を優先し、個人情報や未公開の経営情報なら機密性を優先する、といった具合に、守る対象に応じてバランスを設計します。

機密性を守るべき情報資産の具体例

機密性を守る取り組みは、まず「どの情報を守るのか」をはっきりさせるところから始まります。企業が扱う情報のうち、漏えいすると影響の大きいものには、たとえば次のようなものがあります。

  • 顧客情報・取引先情報(氏名、連絡先、取引履歴など)
  • 従業員の個人情報・人事評価・給与データ
  • 製品の設計データ・技術ノウハウ・研究開発情報
  • 経営戦略・財務情報・未公開のM&A情報
  • 営業秘密として管理している情報(価格表、製造方法、設計図面など)

これらをひとまとめに扱うのではなく、重要度に応じて区分しておくと、どこに重点的に対策すべきかが見えてきます。IPA(情報処理推進機構)の「中小企業の情報セキュリティ対策ガイドライン」は、情報を機密性の観点から次の3つに区分する例を示しています。

  • 極秘情報:法律で安全管理が義務付けられている/守秘義務の対象として指定されている/限定提供データ(一定の条件を満たす特定の外部者に提供することを目的とする情報)として指定されている/営業秘密(秘密として管理されているもの)として指定されている/漏えいすると取引先や顧客に大きな影響がある
  • 社外秘情報:漏えいすると事業に大きな影響がある
  • 公開情報:漏えいしても事業にほとんど影響はない
出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(機密区分に関する定義の例)|情報処理推進機構(IPA)

自社の情報をこうした区分に当てはめて棚卸ししておくと、極秘情報には厳格なアクセス制限と暗号化を、公開情報には過剰な制限をかけない、といったメリハリのある対策につながります。

機密性が損なわれるとどうなるか(脅威の類型と実害)

ここからは、機密性がどのような原因で損なわれ、その結果どんな被害につながるのかを見ていきます。原因となる脅威を知っておくと、後述する対策がなぜ必要なのかが理解しやすくなります。

機密性を損なう脅威の類型

機密性が損なわれる原因は、外部からの攻撃だけではありません。社内の人によるものや、不注意によるものも大きな割合を占めます。代表的な類型は次のとおりです。

  • 外部からの不正アクセス・サイバー攻撃:盗んだIDとパスワードでの侵入、マルウェア感染による情報の窃取など
  • 内部不正・退職者による持ち出し:権限を持つ社員や退職予定者が、顧客データや技術情報を外部に持ち出す
  • ヒューマンエラー:宛先を間違えたメール送信、書類やノートパソコンの紛失・置き忘れ
  • クラウドの設定ミス:公開範囲の設定を誤り、本来は限定公開のデータが誰でも閲覧できる状態になる

これらを見ると、機密性を守るには「外部の攻撃を防ぐ技術的な対策」だけでなく、「社内の人の行動に関わるルールや教育」まで含めて考える必要があることがわかります。

機密性が損なわれたときの実害とインシデント事例

機密性が損なわれ、情報が漏えいすると、企業は複数の面で損失を被ります。おもな実害は次の3つです。

  • 金銭的な損失:事故対応の費用、被害を受けた顧客への損害賠償、再発防止のための投資
  • 社会的信用の失墜:取引先や顧客からの信頼低下、契約の見直しや取引停止
  • 法的な責任:個人情報保護法にもとづく報告・通知義務への対応、監督官庁からの指導や処分

こうした漏えいは、特別な組織だけの問題ではありません。IPA(情報処理推進機構)が毎年公表する「情報セキュリティ10大脅威 2025」では、組織向けの脅威として「内部不正による情報漏えい等」が4位、「不注意による情報漏えい等」が10位に挙げられています。社内に起因する機密性の事故が、繰り返し上位に入っているのが実情です。

出典・参考資料(1件)

被害の大きさは情報の種類によって変わります。前の章で触れた機密区分にもとづいて、特に守るべき情報から優先的に対策を講じることが重要です。

機密性を守る対策(技術的・人的・物理的)

機密性を守る対策は、「システムで守る技術的対策」「人のルールや教育で守る人的対策」「場所やモノで守る物理的対策」の3つの面から組み合わせて考えると、漏れが生じにくくなります。ここからは、それぞれの面で実際に取り組める対策を紹介します。

機密性を守る対策を技術的・人的・物理的の3つに分類した図。技術的対策はアクセス制御・最小権限、多要素認証(MFA)、データの暗号化、操作ログの記録・監視、脆弱性への対応。人的対策はID・機器の回収、守秘義務の誓約、セキュリティ教育。物理的対策は入退室管理、持ち出しルール、画面ロック・クリアデスク。

技術的対策

システムの仕組みで機密性を守る対策です。中心となるのは「誰がアクセスできるか」を制御することと、「情報そのものを読めなくしておく」ことです。

  • アクセス制御と最小権限の原則:情報ごとに閲覧・編集できる人を限定し、業務に必要な最小限の権限だけを与える
  • 多要素認証(MFA):パスワードに加えて、物理キーやスマートフォンによる認証を組み合わせ、盗んだパスワードだけでは侵入できないようにする
  • データの暗号化:保存するデータや通信を暗号化し、万一持ち出されても内容を読めないようにする
  • 操作ログの記録・監視:誰がいつどの情報にアクセスしたかを記録し、不審な操作を検知できるようにする
  • 脆弱性への対応:OSやソフトウェアを最新の状態に保ち、攻撃の糸口となる弱点をふさぐ

技術的対策のなかでも多要素認証(MFA)は、パスワードが盗まれても侵入を許さないための基本的な仕組みとして多くの場面で挙がります。その仕組みや「二段階認証」との違い、認証の3要素といった前提から整理したい場合は、以下の記事で詳しく解説しています。

人的対策

情報を扱うのは人であり、漏えいの多くは人の行動に起因します。ルールと教育によって、意図しない漏えいや内部不正を防ぎます。IPAの「中小企業の情報セキュリティ対策ガイドライン」は、特に退職や契約満了のタイミングでの対応を重視しています。

役職員の退職や派遣社員等の契約満了後における情報の不正利用を防ぐために、退職/任期満了時に情報や機器・ID・鍵等を回収し、加えて復元できない方法によりデータを消去して、チェックリストや証跡で実行状況を可視化しましょう。

出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|情報処理推進機構(IPA)

このほか、機密情報を扱う従業員から守秘義務の誓約書を提出してもらうこと、定期的なセキュリティ教育で「宛先の確認」「不審なメールへの注意」といった基本動作を徹底することも、機密性を守る人的対策の柱になります。

物理的対策

情報が保管されている場所やモノを守る対策です。サーバールームや書類保管庫への入退室を管理し、権限のある人だけが立ち入れるようにします。ノートパソコンや記録媒体の持ち出しルールを定め、離席時の画面ロックやクリアデスク(机の上に書類を放置しない)を習慣づけることも、身近で効果の高い対策です。

機密性の自己点検チェックリスト

対策を並べて終わりにせず、自社の実施状況を点検すると、次に取り組むべきことが見えてきます。以下の観点で現状を確認してみましょう。

  • 自社の情報を機密区分(極秘・社外秘・公開など)に仕分けし、取扱いルールを決めているか
  • 重要な情報へのアクセス権限を、業務に必要な人だけに絞れているか
  • パスワードだけに頼らず、多要素認証を導入しているか
  • 重要なデータや持ち出す機器を暗号化しているか
  • 誰がどの情報にアクセスしたかのログを取得し、確認できる状態にあるか
  • 退職・異動の際に、ID・機器・アクセス権限を確実に回収・変更しているか

IPAのガイドラインは、情報資産を管理台帳にまとめ、機密性・完全性・可用性の観点で評価して重要度を決める手順を示しています。こうした棚卸しを一度行っておくと、点検の基準が明確になり、対策の優先順位をつけやすくなります。

出典・参考資料(1件)

ここで触れた機密区分や情報資産の棚卸しは、IPA(情報処理推進機構)の「中小企業の情報セキュリティ対策ガイドライン」が示す進め方にもとづいています。ガイドライン全体の構成や、自社の状況を手早く確認できる「5分でできる自社診断」まで知りたい場合は、以下の記事で詳しく整理しています。

ISMS・7要素で見る機密性の位置づけ

機密性をより広い枠組みのなかで理解しておくと、自社のセキュリティ体制を考えるときに役立ちます。ここでは、情報セキュリティの7要素への広がりと、ISMS(情報セキュリティマネジメントシステム)での扱いを簡単に押さえます。

情報セキュリティの7要素への広がり

CIAの3要素を基本としつつ、近年ではこれに4つの要素を加えた「7要素」で情報セキュリティを捉える考え方もあります。JIS Q 27000:2019も、情報セキュリティの定義の注記として、3要素に加えて次の特性を含めることがあると述べています。

  • 真正性:利用者やデータが本物であることを確実にする
  • 責任追跡性:誰が操作したかを後から追跡できるようにする
  • 否認防止:ある操作を行った事実を、後から否定できないようにする
  • 信頼性:システムが意図したとおりに動作することを保証する

これらは3要素を否定するものではなく、クラウド利用やテレワークの広がりに合わせて補う位置づけです。基本はあくまで機密性・完全性・可用性の3要素にあります。

出典・参考資料(1件)

リスクアセスメントでの機密性の扱い

ISMSの国際規格であるISO/IEC 27001(国内規格はJIS Q 27001)は、組織が情報の機密性・完全性・可用性を守るための枠組みです。ISMSの運営団体であるJIPDEC(日本情報経済社会推進協会)は、ISMSの意図を次のように説明しています。

ISMSが,リスクマネジメントプロセスを適用することによって情報の機密性,完全性及び可用性を保護し,かつ,リスクを適切に管理しているという信頼を利害関係者に与えることを意図しています。

出典:ISMSユーザーズガイド —JIS Q 27001:2023(ISO/IEC 27001:2022)対応—|日本情報経済社会推進協会(JIPDEC)

ISMSでは、自社の情報資産を洗い出し、それぞれについて機密性・完全性・可用性が損なわれた場合の影響を評価して重要度を決めます。機密性の評価は、こうしたリスクアセスメントの出発点の1つです。情報ごとに「漏えいしたらどれだけ影響があるか」を見積もることで、守るべき対象と対策の優先順位がはっきりします。

認証の取得までは考えていない企業でも、この「情報資産を評価して重要度を決める」という考え方は、自社の対策を組み立てるうえで参考になります。

機密性を守る仕組みの選び方と関連ソリューション

機密性を守る対策を実際に運用に落とし込む段階では、アクセス管理や認証、ログ管理といった仕組みを支えるツールの導入が選択肢になります。自社に合う仕組みを選ぶときは、次の観点で整理すると比べやすくなります。

  • 何を守る仕組みか:アクセス制御・ID管理なのか、認証の強化なのか、操作ログの記録なのか、漏えいの監視なのか
  • 既存環境に無理なく組み込めるか:いま使っているPCやクラウドサービスと連携でき、段階的に導入できるか
  • 運用の負担はどの程度か:導入後の設定変更や利用者サポートに、どれだけの手間がかかるか

以下では、機密性を守る仕組みの例として、認証の強化やアクセス管理、操作ログの記録に関わるサービスを紹介します。それぞれ守る対象が異なるため、自社が優先したい観点と照らし合わせてご覧ください。

← 横にスクロールできます →
機密性を守る主なサービスの比較CloudGate UNOYubiKey as a ServiceEye247 Work Smart CloudDZ Pass
守る対象(主な役割)アクセス管理・ID管理認証の強化操作ログの監視継続認証・在宅勤務の漏えい対策
提供形態クラウド型IDaaS(SSO・多要素認証・アクセス制限・ID管理を統合)物理セキュリティキー(ハードウェアトークン)+サブスク運用代行クラウド型のPC操作ログ管理・デバイス制御Windows PCインストール型(スマホアプリ併用)
認証・制御の方式パスキー(FIDO2)などの多要素認証と、端末・場所・時間によるアクセス制限FIDO2/WebAuthnなどに対応する物理キー。秘密鍵を端末内に保持ファイル・USB・印刷などの操作ログ記録と、USB・印刷制限などのデバイス制御バックグラウンド認証®による継続認証と、覗き見・なりすまし・画面撮影の検知
向いている課題複数クラウドのログイン入口を集約し、誰がアクセスできるかをまとめて管理したいスマホを使えない現場も含め、全社に強固な多要素認証を広げたい内部不正や退職者による情報の持ち出しを記録・抑止したい在宅勤務での画面撮影やなりすましを、利用中ずっと見守って水際で防ぎたい
料金目安月額400〜600円/ユーザー(税抜)。初期費用は要問い合わせ要問い合わせ(サブスク型、200ライセンスから)初期費用無料。月額400〜1,100円/台(税別、契約台数による)要問い合わせ(オープンプライス・年間ライセンス制)
詳細情報公式資料を見る公式資料を見る公式資料を見るミーティングを予約する

※上記は各サービスの主な役割に着目した要約です。機能の詳細・提供形態・料金は変動する場合があるため、最新の情報は各サービスの公式情報や資料でご確認ください。

1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOの公式サイト

CloudGate UNOは、株式会社インターナショナルシステムリサーチ(ISR)が自社開発するクラウド型のサービスです。一度のログインで複数サービスを使えるシングルサインオン(SSO)・多要素認証・アクセス制限・ID管理を1つにまとめており、社員のIDと認証をまとめて管理するこうした仕組みはIDaaSとも呼ばれます。

ログインの入口を集約し、環境やデバイスの状態に応じてアクセスを制御できるため、機密性のうち「誰がアクセスできるか」をまとめて管理したい場合に適しています。全プランでパスキー(FIDO2)によるパスワードレス認証を利用できる点を公式が明示しており、パスワードに依存しない認証への移行にも対応します。提供元のISRはISMS(ISO/IEC 27001)とプライバシーマークを取得しています。

機密性の土台となる「誰がアクセスできるか」の制御について、提供元はインタビューで次のように説明しています。

平澤氏
株式会社インターナショナルシステムリサーチ 営業本部マーケティング部
平澤氏
独自インタビューより

1点目は、柔軟なアクセス制限機能です。「端末、場所、時間」の3つの軸で細かく制限できます。私用端末からのアクセス禁止、現場や訪問先といった特定の拠点限定はもちろん、残業時間帯にはアクセスできないように設定も可能です。この時間による制御は、労務管理や情報漏洩対策としても経営層から高く評価されています。

2. YubiKey as a Service(株式会社インターナショナルシステムリサーチ)

YubiKey as a Serviceの公式サイト

認証そのものを強くしたい場合の選択肢が、物理セキュリティキー「YubiKey」をサブスクリプション型で導入できるYubiKey as a Serviceです。株式会社インターナショナルシステムリサーチが提供しています。

物理キーは秘密鍵がデバイス内に留まり、ネットワーク上に流れないため、パスワードやSMSワンタイムパスワードより不正ログインに強く、フィッシングの起点を断ちやすい点が特徴です。物理キーを買い切るのではなく運用費として導入でき、故障・紛失時のバックアップキーや導入支援を含む形で提供されます。スマートフォンを持ち込めない現場でも使える認証手段としても検討できます。

SMS認証や認証アプリと比べたときの安全性の違いについて、インタビューでは次のように語られています。

内田氏
株式会社インターナショナルシステムリサーチ 営業本部 セールスアライアンス部 部長
内田氏
独自インタビューより

全社的なスマートフォン支給が困難であるというコスト面の課題に加え、セキュリティ上の優位性が決め手となります。セキュリティキーはPINコードがなければ悪用が困難なため、紛失時のリスクが極めて低いのが特徴です。

3. Eye“247” Work Smart Cloud(株式会社フーバーブレイン)

Eye247 Work Smart Cloudの公式サイト

Eye“247” Work Smart Cloudは、株式会社フーバーブレインが提供する、PCの操作ログを記録・可視化するクラウド型サービスです。「誰が・いつ・どのように操作したか」を記録し、内部不正による情報漏えい対策を主な用途の1つとして訴求しています。

クライアントPCの情報を自動で収集し、操作ログを一覧化できるため、不審な操作や情報の持ち出しの兆候を把握しやすくなります。エンドポイントのセキュリティ機能をまとめたオプションも用意されており、ログ管理を起点にセキュリティ全般へ広げられる構成です。

4. DZ Pass(株式会社AnchorZ)

DZ Passの公式サイト

DZ Passは、株式会社AnchorZが提供するWindows PC向けのパスワードレス認証・情報漏えい対策ソフトウェアです。スマートフォンや顔認証を組み合わせ、ログインの瞬間だけでなく、PCを使っている間ずっと継続的に本人確認を行います。

離席時のPCロックや、なりすまし・覗き見の検知までを一体で提供する点が特徴です。既存の認証方法を変えずに監視機能だけを追加する「Windows標準モード」も用意されており、段階的に導入したい場合にも対応します。

在宅勤務で起こりうる画面撮影による情報漏えいに、どのように働くのか。開発元のAnchorZはインタビューで具体的な動きを挙げています。

徳山氏
株式会社AnchorZ 代表取締役CEO
徳山氏
独自インタビューより

当社の常時認証では、ご本人がパソコンに向かってスマートフォンのカメラを構えた瞬間にロックすることができます。すぐに画面ロックがかかるので画面を撮影されることはありませんし、同時に「在宅勤務中のAさんがスマートフォンでパソコンの画面を撮ろうとしたので、画面をロックしました」という通知が、システム管理者へ即座に届くようにすることができます。こうして、在宅勤務時の不正行為を水際で未然に防ぐことができます。

ここで挙げたのは、機密性を守る仕組みの一例です。アクセス管理やログ管理、認証の強化など守る対象ごとにどんなタイプのサービスがあり、何を基準に選べばよいかを一通り見渡したい場合は、社内セキュリティソリューション全体を比較した以下の記事が参考になります。

まとめ

機密性とは、認可された人だけが情報にアクセスでき、権限のない相手には情報を使わせず見せもしない状態のことです。完全性・可用性とあわせて情報セキュリティの3要素(CIA)を構成し、情報ごとにどの要素をどこまで重視するかを決めることが実務のポイントになります。

機密性が損なわれる原因は、外部攻撃だけでなく内部不正やヒューマンエラー、設定ミスまで幅広く、守るには技術・人・物理の3面から対策を組み合わせる必要があります。まずは自社の情報を機密区分で棚卸しし、アクセス制御・認証強化・ログ管理・暗号化といった仕組みで、特に重要な情報から優先的に守っていくとよいでしょう。

こうした仕組みの導入を検討する際は、守りたい対象と自社の環境に合わせて、複数のサービスを比べて選ぶことをおすすめします。

よくある質問(FAQ)

Q. 情報セキュリティの機密性とは何ですか?

A. 機密性とは、認可された人だけが情報にアクセスでき、権限のない人には情報を使わせず見せもしない状態のことです。情報セキュリティの国内規格JIS Q 27000:2019では「認可されていない個人,エンティティ又はプロセスに対して,情報を使用させず,また,開示しない特性」と定義されています。

機密性は、完全性・可用性とあわせて情報セキュリティの3要素(CIA)を構成する3本柱の1つという位置づけです。

Q. 機密性・完全性・可用性(CIA3要素)の違いは何ですか?

A. 機密性は「許可された人だけが見られる状態(=漏らさない)」、完全性は「内容が正確で改ざん・欠損がない状態(=書き換えさせない)」、可用性は「使いたいときに使える状態(=止めない)」を指します。3つの頭文字をとってCIAと呼ばれます。

たとえば顧客名簿であれば、無関係な社員に見られない(機密性)、勝手に書き換えられない(完全性)、担当者が必要なときに取り出せる(可用性)という3つがそろって、はじめて適切に守られている状態といえます。

Q. 機密性・完全性・可用性のどれを優先して対策すべきですか?

A. 優先順位は一律ではなく、扱う情報や事業の性質によって変わります。 個人情報や技術情報を扱う場面では機密性が最優先になりますが、24時間の稼働が求められるECサイトなどでは可用性が重視されます。特に機密性と可用性は、片方を高めるともう片方が下がりやすい関係にあるため、すべての情報に最高レベルの機密性を求めるのではなく、情報ごとに重視する要素を決めてバランスを設計するのが実務的です。

Q. 機密性を脅かす代表的な原因にはどのようなものがありますか?

A. 機密性が損なわれる原因は、外部からの不正アクセス・サイバー攻撃、内部不正や退職者による持ち出し、メール誤送信や紛失などのヒューマンエラー、クラウドの設定ミスの大きく4つに分けられます。外部からの攻撃だけでなく、社内の人の行動や不注意による割合も大きいため、技術的な対策と、ルール・教育による人的対策の両面で備える必要があります。

Q. 予算が限られる中小企業でも機密性の対策はできますか?

A. 費用をかけずに始められる対策は数多くあり、中小企業でも機密性の確保は十分に可能です。 OSやソフトウェアを最新の状態に保つ、推測されにくいパスワードと多要素認証を使う、アクセス権限を業務に必要な人だけに絞る、退職時にID・機器を確実に回収するといった基本の徹底が効果的です。まず自社の情報を極秘・社外秘・公開などに区分し、重要な情報から優先的に守っていくと無理なく進められます。

Q. クラウドサービスを利用する場合、機密性を守る責任は誰にありますか?

A. クラウドの機密性は、サービス事業者と利用者の双方が分担して守ります(責任共有モデル)。 一般に、サーバーなどのインフラ部分は事業者が、その上で扱うデータや公開範囲・アクセス権限の設定は利用者が責任を負います。公開範囲の設定ミスは情報漏えいの典型的な原因であるため、利用者側での権限や公開設定の確認が欠かせません。

Q. 情報セキュリティの7要素(新4要素)とは何ですか?

A. 7要素とは、従来の機密性・完全性・可用性(CIA3要素)に、真正性・責任追跡性・否認防止・信頼性の4つを加えた考え方です。JIS Q 27000:2019も、情報セキュリティの定義の注記として、3要素に加えてこれらの特性を含めることがあると述べています。クラウド利用やテレワークの広がりに合わせて3要素を補う位置づけであり、基本はあくまで機密性・完全性・可用性の3要素にあります。

Q. 機密性を高めるためにISMS(ISO/IEC 27001)は何から始めればよいですか?

A. まず自社の情報資産を洗い出し、機密性・完全性・可用性の観点でリスクを評価する「リスクアセスメント」から始めます。ISMS(ISO/IEC 27001、国内規格はJIS Q 27001)は、組織が情報の機密性・完全性・可用性を守るための枠組みです。認証の取得まで考えていない企業でも、情報資産を評価して重要度を決める考え方は自社の対策づくりに役立ちます。

企業規模の大小にかかわらず、取引先や顧客からセキュリティ水準を問われる場面は増えており、3要素を基準にしたルール整備と定期点検で、実質的なリスク低減を図れます。

情報セキュリティ・機密性対策サービスの料金・資料を一括チェック

MCB FinTechカタログでは、アクセス管理・認証強化・ログ管理など機密性を守るサービスの最新資料を無料で一括請求できます。守りたい対象や自社の環境に合わせて比較できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

社内セキュリティソリューション
おすすめの診断サービス