ページの先頭です

ページ内を移動するためのリンク
本文(c)へ

セキュリティの部屋

【詳細解説】NIST SP 800-207 ゼロトラスト・アーキテクチャとSASEの統合的関係性:中小企業に向けた戦略

【詳細解説】NIST SP 800-207 ゼロトラスト・アーキテクチャとSASEの統合的関係性:中小企業に向けた戦略

2026年9月7日 東京都校正
2026年9月2日 生成AIにより原案作成

エグゼクティブサマリー

クラウドサービス(SaaS)の普及やテレワークの常態化により、中小企業(SMB)においても「社内ネットワークは安全」という従来の境界防御モデルは通用しなくなっている。限られたIT人材と予算の中で高度化するサイバー脅威から企業を守るためには、「決して信頼せず、常に検証する」というゼロトラストの理念への移行が不可欠である。 本報告書は、米国国立標準技術研究所が定めるゼロトラストの標準ガイドライン「NIST SP 800-207(ZTA)」と、それをクラウド上で統合的に実現するソリューションである「SASE(Secure Access Service Edge)」の関係性を紐解くものである。 結論として、ZTAは「目指すべきセキュリティの姿(概念)」であり、SASEはそれを「実現するための道具(実装手段)」である。特にIT担当者が不足しがちな中小企業においては、個別のセキュリティ製品を継ぎ接ぎするのではなく、ネットワーク機能とセキュリティ機能を一元化する「シングルベンダーSASE」を採用し、アイデンティティ(IdP)の強化から段階的にゼロトラストを実装していくアプローチが最も効果的かつ現実的である。

序論:中小企業における境界防御の限界とゼロトラストの必要性

今日、多くの中小企業がMicrosoft 365やGoogle WorkspaceなどのSaaSを業務の基盤とし、従業員はオフィス外からも企業のデータにアクセスしている。この変化は、ファイアウォールの内側を「安全」、外側を「危険」と見なす従来の境界防御型(Castle-and-Moat)セキュリティモデルを完全に陳腐化させた1。境界防御モデルでは、一度社内ネットワークへの侵入(VPN機器の脆弱性やフィッシングによる認証情報の窃取など)を許すと、攻撃者が社内を横断的に移動(ラテラルムーブメント)し、容易にランサムウェアの展開や情報漏洩を引き起こしてしまう1。
この課題を解決する概念が、「決して信頼せず、常に検証する(Never trust, always verify)」を原則とする「ゼロトラスト」である1。2020年8月、米国国立標準技術研究所(NIST)は「NIST SP 800-207 Zero Trust Architecture(ZTA)」を発行し、この概念をアーキテクチャの標準として定式化した5。しかし、NIST SP 800-207はあくまで「何を達成すべきか」を示す論理的な指針である7。
この論理的なゼロトラストを、専任のセキュリティチームを持たない中小企業でも現実的に実装・運用できるようにするクラウドアーキテクチャが「SASE(Secure Access Service Edge)」である8。SASEは、拠点間のネットワークを最適化するSD-WANと、クラウドネイティブなセキュリティ機能群(SSE)を統合して提供する10。

NIST SP 800-207の基本概念:中小企業にとっての意味

NIST SP 800-207は、守るべき対象を「ネットワークの境界」から「ユーザーのアイデンティティ、デバイス、そしてデータ(リソース)」へと移行させるパラダイム転換である12。

ゼロトラストの7つの基本原則

NISTは、ZTAを構成する7つの原則(Tenets)を規定している。これらは、中小企業がセキュリティ対策を評価・導入する際のチェックリストとして機能する14。

  1. すべてのデータソースとサービスを「リソース」と見なす: 社内のファイルサーバーだけでなく、利用しているすべてのSaaS(クラウドサービス)も保護の対象とする16。
  2. ネットワークの場所に関係なくすべての通信を保護する: 社内からのアクセスであっても暗黙に信頼せず、すべての通信を暗号化する15。
  3. セッション単位でアクセスを付与する: VPNのように「一度繋がればどこへでも行ける」状態を廃止し、特定のアプリケーションのみに最小権限でアクセスさせる7。
  4. 動的ポリシーによってアクセスを決定する: ユーザーのID、役職だけでなく、アクセス元の場所や時間帯などを含めてアクセス可否を判断する7。
  5. デバイスの状態を継続的に監視・測定する: OSのアップデートが適用されているか、セキュリティソフト(EDRなど)が正常に稼働しているかを確認した上でアクセスを許可する7。
  6. 動的かつ厳格な認証・認可を行う: パスワードだけでなく、多要素認証(MFA)を必須とし、リスクに応じて再認証を要求する。
  7. 資産や通信の状態に関する情報を収集し、セキュリティ改善に活用する: ログや振る舞いを監視し、脅威の早期発見に努める15。

コントロールプレーンとデータプレーンの分離

NIST SP 800-207のアーキテクチャでは、「アクセスの可否を判断する頭脳(コントロールプレーン)」と「実際の通信が流れる道(データプレーン)」を分離する。これは以下の3つの論理コンポーネントで構成される7。
  1. ポリシー決定ポイント(PDP): アクセス要求に対して「許可・拒否」の最終決定を下す頭脳。中小企業の環境では、主にクラウドのアイデンティティプロバイダ(IdP: Azure ADやOktaなど)やSASEのポリシーエンジンがこの役割を担う7。
  2. ポリシー実施ポイント(PEP): ユーザーとアプリケーションの間に立ち、PDPの決定に従って通信を通したり遮断したりする関所。SASEのクラウドゲートウェイや、PCにインストールされたエージェントソフトウェアが該当する7。
  3. ポリシー情報ポイント(PIP): PDPが正しい判断を下すための判断材料(テレメトリ)を提供するシステム。EDR(エンドポイント保護)やSIEMなどが含まれる19。

中小企業を救うアーキテクチャ「SASE」の構成要素

NISTの理論を現実のネットワークで機能させるためのプラットフォームがSASEである8。中小企業にとってSASEの最大のメリットは、これまで個別に導入・管理していた機器(VPN装置、プロキシサーバー、ファイアウォールなど)を廃止し、クラウド上の単一サービスに統合できる点にある22。 SASEは主に以下のコンポーネントで構成される。
  • ZTNA(Zero Trust Network Access): 従来のVPNに代わるゼロトラストの核心技術。ネットワーク全体ではなく、「特定のアプリケーション」へのアクセスのみを検証されたユーザー・デバイスに許可する8。
  • SWG(Secure Web Gateway): 従業員がインターネットを閲覧する際の通信を検査し、マルウェアのダウンロードやフィッシングサイトへのアクセスをブロックする。
  • CASB(Cloud Access Security Broker): 利用中のSaaSアプリのセキュリティを管理し、会社が許可していないシャドーITの利用を制限したり、機密データの不正なアップロード/ダウンロード(DLP)を防いだりする8。
  • FWaaS(Firewall as a Service): クラウド上で提供されるファイアウォール。リモートワーク環境でも社内と同等のネットワーク保護を提供する。
  • SD-WAN: 本社や支店などの拠点間の通信品質を保ち、クラウドへのアクセス経路を最適化する。

ZTAとSASEの関係:概念と実装手段

「ゼロトラストとSASEのどちらを導入すべきか」という問いは誤りである。ZTAは「アクセスをどのように制御すべきか」を規定する概念・哲学であり、SASEは「その制御を具体的にどのように提供するか」というアーキテクチャの実装手段である24。 SASEは、NIST SP 800-207の論理モデルを直接的に具現化する。ユーザーがシステムにアクセスしようとすると、その通信はまずSASEのクラウドエッジ(PEP)に向かう。SASEは背後にあるポリシーエンジン(PDP)に判断を仰ぎ、IdPやデバイス管理ツール(PIP)からの情報を統合して、アクセス要求を動的に評価する。許可された場合のみ、SASEはユーザーと目的のアプリケーション間にマイクロトンネルを確立する7。

中小企業におけるシングルベンダーSASEの優位性

SASEの導入には、全ての機能を1社から調達する「シングルベンダーSASE」と、ネットワークとセキュリティで異なるベンダーを組み合わせる「デュアルベンダー(マルチベンダー)SASE」の2つのアプローチがある26。 大企業では、既存の複雑なネットワーク機器を維持するためにデュアルベンダーが選ばれることもあるが、**中小企業においては「シングルベンダーSASE」が圧倒的に推奨される**27。 ネットワーク専門チームとセキュリティ専門チームが分かれておらず、ITリソースが限られている中小企業にとって、単一の管理画面(シングルペインオブグラス)で全ての設定と監視を行えるシングルベンダーSASEは、管理の複雑さと運用負荷を劇的に軽減する。また、単一のOSとポリシーエンジンでトラフィックを一回で処理(シングルパス)するため、パフォーマンス低下も防ぐことができる26。ベンダーロックインのリスクは存在するものの、管理コストの削減と一貫したポリシー適用のメリットはそれを大きく上回る26。

中小企業向けゼロトラスト導入の現実的ステップ

NISTやCISA(米国サイバーセキュリティ・インフラストラクチャ・セキュリティ庁)のガイドライン(ZTMM)に基づき、中小企業が無理なくゼロトラストとSASEを導入するためのステップを以下に示す31。
  1. アイデンティティの強化(最優先事項) まずはAzure ADやOktaなどのIdPを整備し、全従業員に対して「多要素認証(MFA)」を強制する34。中小企業において、IdPは最も強力なPDP(ポリシー決定ポイント)として機能する20。
  2. クラウドサービス(SaaS)の整理とCASBの適用 自社で利用しているSaaSを把握し、許可されたSaaSにのみ業務データを保存するルールを設ける33。SASEのCASB機能を利用して、個人のクラウドストレージへのデータ持ち出しをブロックする2。
  3. デバイス管理とポスチャチェック MDM(モバイルデバイス管理)やEDR(エンドポイント保護)を導入し、OSのアップデートが済んでいない端末や、ウイルス対策ソフトがオフになっている端末からのアクセスをSASE(ZTNA)側で自動的にブロックする仕組み(条件付きアクセス)を作る33。PKI(証明書)を活用して、会社支給端末以外のアクセスを排除することも有効である。
  4. レガシーVPNの脱却とZTNAへの移行 社内サーバーへのアクセスに旧来のVPNを使用している場合、これをZTNAに置き換える。これにより、社内ネットワーク全体へのアクセス権を与えるのではなく、必要な業務アプリ単位でのアクセス制御(最小権限の原則)を実現する11。

結論

中小企業にとって、ゼロトラストはもはや大企業だけのものではない。サプライチェーン攻撃の的となりやすく、ランサムウェアの被害が後を絶たない現代において、NIST SP 800-207が提唱する「決して暗黙に信頼せず、継続的に検証する」というアプローチは事業継続の生命線である。 しかし、その理念を自前で複雑なシステムを組み合わせて構築する必要はない。SASEというクラウド統合型のプラットフォーム(特にシングルベンダーSASE)を活用することで、中小企業であっても、アイデンティティとデバイス状態に基づいた高度なアクセス制御(ZTA)を、シンプルかつ効率的に実現することが可能である。まずは強力な多要素認証(MFA)の導入とデバイスの可視化からスモールスタートを切り、段階的にSASEの機能を拡張していくことが、確実なセキュリティ強化への道筋となる。

引用文献

  1. クラウド化・テレワーク型社会におけるセキュリティモデル「ゼロ, https://www.intellilink.co.jp/column/security/2020/052000.aspx
  2. Using a zero trust framework to secure SaaS applications, https://developers.cloudflare.com/reference-architecture/design-guides/zero-trust-for-saas/
  3. The Zero-trust Paradigm: Concepts, Architectures and Applications, https://www.emerald.com/ftsec/article/8/2/122/1332175/The-Zero-trust-Paradigm-Concepts-Architectures-and
  4. (PDF) Zero Trust Architecture in Cloud Security: Challenges and, https://www.researchgate.net/publication/391769653_Zero_Trust_Architecture_in_Cloud_Security_Challenges_and_Implementation
  5. NIST SP800-207 「ゼロトラスト・アーキテクチャ」の解説と日本語訳, https://www.pwc.com/jp/ja/knowledge/column/awareness-cyber-security/zero-trust-architecture-jp.html
  6. NIST SP 1800-35「ゼロトラスト実装ガイド」をざっくり読んでみた, https://qiita.com/Chiba_67/items/d378fdae9d6cd34bcb98
  7. What Is NIST SP 800-207? Zero-Trust Architecture Explained, https://nordlayer.com/learn/zero-trust/nist-sp-800-207/
  8. ガートナー社による、セキュアアクセスサービスエッジ(SASE), https://www.catonetworks.com/ja/sase/sase-according-to-gartner/
  9. Secure Access Service Edge (SASE) - EIS Public Pricer - GSA, https://eis-public-pricer.eos.gsa.gov/ajax.php/technologybooks/download?type=file\&file=GSA+SASE+Technology+Book_508c.pdf
  10. SASE in Cybersecurity: Architecture, Components & Benefits, https://cyberassure.one/sase-in-cybersecurity/
  11. SASE: What is Secure Access Service Edge? - Zscaler, Inc., https://www.zscaler.com/resources/security-terms-glossary/what-is-sase
  12. NIST SP 800-207: Zero Trust Architecture Overview and, https://www.studocu.vn/vn/document/truong-dai-hoc-fpt/policy/nist-sp-800-207-zero-trust-architecture-overview-and-implementation-guide/131056224
  13. The Age of Sensorial Zero Trust: Why We Can No Longer ... - arXiv, https://arxiv.org/pdf/2507.00907
  14. NIST 800-207 compliance: A checklist - Island, https://www.island.io/education/nist-800-207
  15. Zero Trust Architecture: The Complete Technical Guide for Experts, https://ajaconsulting.be/zero-trust-architecture-implementation-guide/
  16. Zero Trust: a Secure Future Without Compromising Experience, https://www.halock.com/zero-trust-enabling-a-secure-future-without-compromising-experience/
  17. Zero Trust Architecture: Principles and Implementation, https://informationsecurityauthority.com/zero-trust-architecture/
  18. A Survey: ZTA Adoption in Cross-Domain Solutions--Seven-Pillar, https://www.mdpi.com/2079-9292/15/3/563
  19. The Logical Components of Zero Trust - PDP, PEP, PIP - InterSec, Inc., https://www.intersecinc.com/blogs/the-logical-components-of-zero-trust
  20. Zero Trust Conditional Access: Where Should SMBs Set Policy?, https://blog.openvpn.net/zero-trust-conditional-access-smb
  21. Blog 2: Architecting for Zero Trust - SANS Institute, https://www.sans.org/blog/zero-trust-blog-2-architecting-zero-trust
  22. What is Security Service Edge (SSE)? - SecureOps, https://www.secureops.com/blog/what-is-sse
  23. SASE vs. CASB Explained: Building a Unified Security Architecture, https://www.zscaler.com/zpedia/sase-vs-casb
  24. Maximizing Security with the SASE Architecture Zero Trust Framework, https://philipwalley.com/sase-architecture-zero-trust-framework-building-modern-cloud-security/
  25. SASE vs. Zero Trust: 5 Differences & SASE's Role in Your Framework, https://www.exabeam.com/explainers/zero-trust/sase-vs-zero-trust-5-differences-and-sases-role-in-your-framework/
  26. What is Single Vendor SASE? - Sangfor Technologies, https://www.sangfor.com/glossary/cloud-and-infrastructure/single-vendor-sase
  27. [video] Single-Vendor vs. Two-Vendor SASE - VMware Blogs, https://blogs.vmware.com/sase/2023/03/28/video-single-vendor-vs-two-vendor-sase-which-is-right-for-your-business/
  28. Buyer's Guide to Unified SASE - Fortinet, https://www.fortinet.com/tw/resources/buyers-guide/buyers-guide-to-sase
  29. Why SASE transforms security - The Versa Networks Blog, https://versa-networks.com/blog/why-sase-transforms-security/
  30. What are the Disadvantages or Limitations of SASE Adoption?, https://www.zenarmor.com/docs/network-security-tutorials/disadvantages-limitations-of-sase
  31. Zero Trust Maturity Model - CISA, https://www.cisa.gov/resources-tools/resources/zero-trust-maturity-model
  32. How It Works | Zero Trust Maturity Evaluator, https://zerotrustciso.com/how-it-works
  33. VDI vs. SASE for Remote Work - Pierson Tech, https://pierson-tech.com/blog/f/vdi-vs-sase-for-remote-work
  34. Zero Trust Architecture Guide for Startups (2026), https://www.startupdefense.io/blog/zero-trust-architecture-complete-guide-2026
  35. Zero-Trust Checklist: Cybersecurity for Remote Agencies - Arjan KC, https://arjankc.com.np/blog/zero-trust-checklist-remote-agencies-cybersecurity/

ページトップへ