Segurança da Informação não é um produto, e sim um conjunto de propriedades que desejamos preservar sobre um ativo de informação. Cada pilar é uma propriedade mensurável; um incidente é, por definição, a violação de pelo menos um desses pilares.
Por que tratar como propriedades?
Porque permite medir e contratar segurança: cada propriedade tem métricas (ex.: tempo de inatividade tolerável, força criptográfica) e mecanismos de controle associados. Sem decompor em propriedades, "estar seguro" seria vago e não auditável.
A regra de ouro
Os pilares frequentemente competem entre si. Reforçar um pode enfraquecer outro (ex.: cifrar tudo aumenta confidencialidade mas pode reduzir disponibilidade se a chave for perdida). A gestão de segurança é, no fundo, o equilíbrio entre eles conforme o risco do negócio.