この記事の要点
- 情報セキュリティの3要素は機密性・完全性・可用性(英語の頭文字から CIA)。7要素は、これに真正性・責任追跡性・否認防止・信頼性を加えたものです。
- 公式の出題範囲では、課題Ⅰ「情報セキュリティ総論」の最初の2項目が「情報セキュリティの3要素」「情報セキュリティの7要素」です(試験内容ページ、2026年9月27日確認)。
- JIS Q 27000:2019(ISO/IEC 27000:2018 に対応、2019年3月20日発行)では、情報セキュリティの定義の本文は3要素で、ほかの4つは注記で「含めることもある」特性として挙げられています。
- 試験では、事故の例と要素の組み合わせを入れ替える問題が作られやすいと考えられます。「漏れた」「書き換えられた」「使えない」「なりすまし」「誰がしたか分からない」「否定された」「誤作動した」の7つの言葉で見分けます。
- 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材です。合格を保証するものではありません。
3要素(機密性・完全性・可用性)とは?
情報セキュリティで守りたいものは、大きく3つに分けられます。当サイトの言葉で言うと次のとおりです。
| 要素 | 英語 | 守りたい状態 | 損なわれたときの言葉 |
|---|---|---|---|
| 機密性 | Confidentiality | 見てよい人だけが見られる | 漏れた・のぞかれた |
| 完全性 | Integrity | 情報が正しく、欠けたり書き換えられたりしていない | 改ざんされた・壊れた |
| 可用性 | Availability | 使いたいときに使える | 止まった・使えない |
← 表は横にスクロールできます →
3つは互いに引っ張り合う関係にもなります。たとえば、機密性を高めようとアクセスの制限を厳しくしすぎると、必要な人が使えなくなり可用性が下がります。管理士の試験は管理職にも受けてほしい試験と紹介されているので(協会のページ、2026年9月27日確認)、1つの要素だけを最大にするのではなく、リスクに見合った釣り合いを取る考え方も押さえておきましょう。
7要素で加わる4つは?
7要素は、3要素に次の4つを加えたものです。加わる4つは、主に「誰が」「本当に」「後から」を確かめるための性質だと考えると整理できます(当サイトの整理)。
| 要素 | 英語 | 守りたい状態 | 損なわれたときの言葉 |
|---|---|---|---|
| 真正性 | Authenticity | 利用者・機器・情報が、名乗っているとおりの本物である | なりすまされた・偽物だった |
| 責任追跡性 | Accountability | 誰がいつ何をしたかを、後からたどれる | 誰がしたか分からない |
| 否認防止 | Non-repudiation | 行った操作や送受信の事実を、後から否定させない | 「送っていない」と言い逃れされた |
| 信頼性 | Reliability | システムや処理が、意図したとおりに安定して動く | 誤作動した・結果が一定しない |
← 表は横にスクロールできます →
責任追跡性と否認防止は似ていますが、責任追跡性は「記録をたどれること」、否認防止は「たどった事実を本人に否定させないこと」に重心があります。ログを取るだけでは否認防止には足りず、デジタル署名やタイムスタンプなど、本人が行ったことを証明できる仕組みが必要になります。
要素と事故・対策はどう対応する?
事故の例と、主に損なわれる要素、代表的な対策を1表にまとめます。1つの事故が複数の要素を損なうこともあります。試験では「最も直接」損なわれる要素を選ぶつもりで読んでください。
| 要素 | 事故の例 | 代表的な対策 |
|---|---|---|
| 機密性 | 顧客名簿を添付したメールを別の宛先に誤送信した | アクセス制御、暗号化、送信前の確認、持ち出しの制限 |
| 完全性 | Webサイトの内容が第三者に書き換えられた | ハッシュ値による改ざんの検出、デジタル署名、変更の権限の管理 |
| 可用性 | DDoS攻撃でWebサイトが閲覧できなくなった/停電で業務が止まった | 冗長化、バックアップ、UPS、DDoS対策のサービス |
| 真正性 | 偽の上司になりすましたメールで送金を指示された | 多要素認証、送信ドメイン認証、電子証明書 |
| 責任追跡性 | 共用のIDでログインしていたため、誰がデータを消したか分からない | 個人ごとのID、アクセスログの取得と保管、時刻の同期 |
| 否認防止 | 取引先が「その注文メールは送っていない」と主張した | デジタル署名、タイムスタンプ、送受信の記録 |
| 信頼性 | プログラムの不具合で、同じ入力でも集計の結果が毎回変わった | テスト、品質管理、障害の記録と再発防止 |
← 表は横にスクロールできます →
身近な例に置き換えて説明できるかが、7要素を覚えたかどうかの目安です。関連する用語は情報セキュリティ管理士の重要用語100で一覧にしています。
間違えやすい組み合わせは?
| 入れ替えられやすい記述 | 正しい整理 |
|---|---|
| 改ざんの防止は機密性を高める対策である | 改ざんは完全性の問題。機密性は「見られない」こと |
| バックアップは機密性を高める対策である | バックアップは主に可用性(と完全性の回復)のため。複製が増える分、機密性には注意が要る |
| なりすましの防止は完全性の対策である | なりすましは真正性の問題。完全性は中身が正しいかどうか |
| アクセスログを取れば否認防止は十分である | ログは責任追跡性の手段。本人の否定を防ぐには署名などの証明の仕組みが要る |
| 信頼性と可用性は同じ意味である | 可用性は使いたいときに使えること、信頼性は動作が意図どおりで安定していること |
| 7要素はJIS Q 27000の情報セキュリティの定義の本文に並んでいる | 定義の本文は3要素。残りの4つは注記で挙げられている |
| 3要素の頭文字は CIA で、Iは Information を表す | Iは Integrity(完全性) |
← 表は横にスクロールできます →
ISMS・JIS Q 27000 ではどう位置づけられる?
ISMS(情報セキュリティマネジメントシステム)の用語をまとめた規格が JIS Q 27000:2019「情報技術―セキュリティ技術―情報セキュリティマネジメントシステム―用語」です。日本規格協会の書誌では、2019年3月20日発行、対応する国際規格は ISO/IEC 27000:2018 とされています(2026年9月27日確認)。
この規格では、情報セキュリティの定義の本文に機密性・完全性・可用性の3つが入り、真正性・責任追跡性・否認防止・信頼性は、定義の注記で「含めることもある」特性として挙げられています。このうち真正性・否認防止・信頼性は用語として個別に定義されていますが、責任追跡性には独立した見出しがありません。3要素が「情報セキュリティそのものの定義」、7要素が「必要に応じて加える特性」という関係で覚えておくと、○×問題で迷いにくくなります。
規格の定義文は、そのまま覚えるより自分の言葉で言い換えられることが大切です。ISMSの枠組み(ISO/IEC 27001・27002)やリスクマネジメントとのつながりは、第3章 ISMSとリスクマネジメントで扱っています。
確認問題1:DDoSで損なわれる要素は?
DDoS攻撃によって、会社のWebサイトが数時間にわたって閲覧できなくなった。この事故で最も直接損なわれた情報セキュリティの要素はどれか。
- 機密性
- 完全性
- 可用性
- 真正性
正解:3。使いたいときにサービスを使えない状態は、可用性が損なわれた状態です。
1 の機密性は情報が漏れたときに損なわれる要素で、閲覧できないこととは別です。2 の完全性は内容の改ざんや破損の問題で、この事故では内容は変わっていません。4 の真正性はなりすましや偽物の問題です。
確認問題2:送信の事実を否定させない要素は?
取引先に送る注文のメールにデジタル署名を付け、後から「そのメールは送っていない」と言われないようにしたい。この対策が主に高める要素はどれか。
- 否認防止
- 可用性
- 機密性
- 信頼性
正解:1。行った送信や操作を後から否定させない性質は否認防止です。デジタル署名は、送信者本人の秘密鍵で署名されたことを示せるため、否認防止の代表的な手段です。
2 の可用性は使いたいときに使えることで、送信の事実の証明とは関係しません。3 の機密性は内容を見られないことで、署名だけでは内容は暗号化されません。4 の信頼性はシステムが意図どおり安定して動くことです。
確認問題3:JIS Q 27000の定義の本文にある3つは?
JIS Q 27000:2019 で、情報セキュリティの定義の本文(注記を除く)に含まれる特性の組合せとして正しいものはどれか。
- 機密性・真正性・可用性
- 完全性・否認防止・信頼性
- 真正性・責任追跡性・否認防止
- 機密性・完全性・可用性
正解:4。定義の本文は機密性・完全性・可用性の3つで、ほかの特性は注記で挙げられています。
1 は完全性の代わりに真正性が入っています。2 は完全性以外の2つが注記側の特性です。3 はすべて注記で挙げられる特性で、定義の本文の3要素ではありません。
よくある質問
3要素と7要素のどちらを覚えればよいですか?
両方です。公式の出題範囲に「情報セキュリティの3要素」「情報セキュリティの7要素」が別々の項目として挙がっています(2026年9月27日確認)。まず3要素を確実にし、追加の4つを事故の例と一緒に覚えるのが効率的です。
「6要素」と書いてある教材もありますが、どれが正しいのですか?
教材によっては、参照した規格や版の違いから、要素の数を変えて説明していることがあります。この試験の出題範囲は「7要素」と書かれているので(2026年9月27日確認)、3要素に真正性・責任追跡性・否認防止・信頼性の4つを加えた7つで覚えてください。
規格の定義文を暗記する必要はありますか?
定義文そのものを暗記するより、要素ごとに「どんな事故で損なわれるか」「どんな対策で守るか」を説明できることのほうが、選択肢を見分けるのに役立ちます。この記事の説明も当サイトの言葉で、規格の文ではありません。
出典・参考
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
- 情報セキュリティの用語情報セキュリティ管理士 ISMSとリスクマネジメントの対策更新 2026年9月27日
- 情報セキュリティの用語QC七つ道具と新QC七つ道具の違い|セキュリティ管理士の要点更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士の重要用語100|課題別の一覧表更新 2026年9月27日
- 試験情報・勉強法情報セキュリティ管理士の○×問題の解き方|2択と4択更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 個人情報保護法・マイナンバー法の対策更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 関係法令の対策|不正アクセス・刑法・著作権更新 2026年9月27日
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。