前回、主要プロトコル(HTTP・DNS・DHCPなど)を整理しました。今回は、ネットワークの安全性を支える「セキュリティの基礎」として、暗号化・認証・アクセス制御を整理します。
なぜセキュリティが必要なのか
前回整理したように、コンピュータどうしはネットワークを通じてやり取りをしています。このやり取りの内容が、途中で盗み見られたり、なりすまされたり、許可されていない相手に操作されたりしないようにする仕組みが、セキュリティです。
科目Bでも、情報セキュリティ分野から出題される割合が決まっているとおり、科目A・科目Bの両方で重要視されている分野です。
暗号化とは
暗号化とは、データの中身を、決まった規則(鍵)を使って、第三者には読み取れない形に変換することです。データを受け取った側は、対応する鍵を使って元の状態に戻す(復号する)ことで、内容を確認できます。
途中でデータが盗み見られたとしても、暗号化されていれば、鍵を持たない相手には中身が分からない、という点が、暗号化の役割です。
認証とは
認証とは、通信の相手や利用者が、本当に本人(または正しい機器)であるかを確認する仕組みのことです。
普段よく使うパスワードによるログインも、認証の一種です。パスワードのように「本人だけが知っている情報」を使う方法のほかにも、指紋のような「本人の身体的な特徴」を使う方法など、複数の種類があります。
アクセス制御とは
アクセス制御とは、認証によって本人であることが確認できたあとに、「その人が、どの情報に、どこまでアクセスしてよいか」を管理する仕組みのことです。
例えば、同じシステムを使う場合でも、一般の利用者と管理者とでは、見られる情報や操作できる範囲が異なることがあります。このように、権限に応じてアクセスできる範囲を分けることが、アクセス制御の役割です。
3つの関係を整理する
自分は、暗号化・認証・アクセス制御の役割を、次のように整理して覚えるようにしています。
- 暗号化:データの中身を守る(盗み見られても読めなくする)
- 認証:相手が本人かどうかを確認する(入り口のチェック)
- アクセス制御:本人だと確認できたあと、どこまで見せるかを決める(入ってからの範囲)
「入る前の確認」が認証、「入った後にどこまで見せるか」がアクセス制御、というように、時間の流れで整理すると、混同しにくくなりました。
学習してみた感想
セキュリティの用語は、ニュースなどでも耳にする機会が多いため、名前自体には馴染みがありましたが、「認証とアクセス制御の違い」のように、似た用語の役割を正確に区別することは、これまであいまいなままでした。時間の流れ(入る前・入った後)で整理したことで、はっきり区別できるようになったのが収穫でした。
次回は、共通鍵暗号方式と公開鍵暗号方式の違いを整理します。
