コンテンツにスキップ
機密性・完全性・可用性は、FIPS 200 でそれぞれどう定義されているか。

機密性は情報へのアクセスと開示に対する認可された制限を保つこと、完全性は不適切な改変や破壊を防ぐこと (否認防止と真正性の確保を含む)、可用性は情報への適時かつ信頼できるアクセスと利用を確保すること。

FIPS 197 は、AES の用途を 3 つの性質のどれと結び付けているか。

データの機密性の保護である。完全性・可用性への影響は、ここで根拠にした資料には書かれていない。

NIST の用語集は、機密性・完全性・可用性という 3 つの性質をそれぞれ定義しており、FIPS 200 の定義では完全性に否認防止と真正性の確保が含まれる。

要素FIPS 200 の定義
機密性(confidentiality)「情報へのアクセスと開示に対する認可された制限を保つこと。個人のプライバシーと専有情報を保護する手段を含む」
完全性(integrity)「不適切な情報の改変または破壊を防ぐこと。情報の否認防止と真正性の確保を含む」
可用性(availability)「情報への適時かつ信頼できるアクセスと利用を確保すること」

3 つの性質を、FIPS 200 は次のように定義している(機密性の定義は 44 U.S.C. Sec. 3542 を引く)。

機密性は “Preserving authorized restrictions on information access and disclosure, including means for protecting personal privacy and proprietary information.”、すなわち情報へのアクセスと開示に対する 認可された制限を保つことであり、個人のプライバシーと専有情報を保護する手段を含む。

完全性は “Guarding against improper information modification or destruction, and includes ensuring information non-repudiation and authenticity.” であり、不適切な改変や破壊を防ぐことに加えて、 否認防止(non-repudiation)と真正性(authenticity)の確保を含む点が定義に書き込まれている。

可用性は “Ensuring timely and reliable access to and use of information.” であり、 「適時」と「信頼できる」の 2 つが条件になっている。

別の NIST 文書はより短い言い方をしている。機密性について SP 800-152 / SP 800-56B Rev. 2 / SP 800-57 Part 2 Rev. 1 は「機微な情報が認可されていない主体に開示されない性質」とする。 可用性について SP 800-160v1r1 は「認可された主体が要求に応じてアクセスでき利用できる性質」とする。

短い定義と FIPS 200 の定義を読み比べると、FIPS 200 側が「認可された制限」「否認防止と真正性」 「適時かつ信頼できる」といった条件を明示的に含めていることが分かる。

完全性に否認防止と真正性が含まれる意味

Section titled “完全性に否認防止と真正性が含まれる意味”

完全性の定義に「否認防止」と「真正性」が入っていることは見落としやすい。 不適切な改変や破壊を防ぐことだけでなく、否認防止と真正性の確保も、FIPS 200 の完全性の定義に含まれている。

関連