Elle aide les équipes à décrire ce qui pourrait être endommagé, à choisir les mesures appropriées et à évaluer l'effet d'une défaillance. Les trois objectifs s'appliquent à l'information et aux systèmes qui la stockent, la traitent ou la transmettent.
L'équilibre recherché dépend du contexte. Les services d'urgence peuvent accorder un poids exceptionnel à la disponibilité ; les enregistrements financiers peuvent exiger une intégrité particulièrement forte ; les informations personnelles ou commerciales sensibles peuvent requérir une confidentialité stricte. Une conception saine considère les trois sans présumer qu'ils ont la même importance pour chaque actif.
Points clés
ConfidentialitéPréserver les restrictions autorisées sur l'accès et la divulgation. Les mesures peuvent inclure le contrôle d'accès, le chiffrement et une manipulation soigneuse des données.
IntégritéSe prémunir contre la modification ou la destruction indue et soutenir la confiance dans l'authenticité. Les mesures peuvent inclure les signatures numériques, la gestion des changements, la validation et les journaux d'audit.
DisponibilitéFournir un accès fiable et en temps utile à l'information et aux services. Les mesures peuvent inclure la redondance, la planification de capacité, les dispositifs de reprise et la protection contre les dénis de service.
Limite importanteLa triade est un ensemble d'objectifs, pas un programme de sécurité complet ni une liste de produits. La vie privée, la sûreté, la responsabilité, la résilience et l'utilisabilité peuvent exiger des analyses supplémentaires.