【解説】SASEの各機能の導入に当たってのポイントと留意点
2026年9月17日 東京都 校正 2026年9月17日 生成AIにより原案作成
エグゼクティブサマリー
システム構築におけるSASE(ネットワークとセキュリティをクラウドで統合する仕組み)の導入は、一度に全機能を適用するのではなく、優先順位をつけた段階的な移行が成功の鍵です。本稿では、ZTNA(リモートアクセス)、SWG(Web保護)、CASB(クラウド制御)、SD-WAN(通信経路の最適化)、FWaaS(クラウド型ファイアウォール)の5つの主要機能について、具体的な実装のポイントと留意点を解説します。まずはIDと端末の管理から着手し、監視モードで現状を把握した後に制御を有効化していくアプローチを推奨します。
はじめに
近年、テレワークの普及やクラウドサービスの利用拡大により、従来の「社内ネットワークは安全、社外は危険」という境界型防御の限界が指摘されています。これに代わり、「どこからの通信であっても何も信頼せず、常に確認する」というゼロトラストの考え方が不可欠となっています。
このゼロトラストの概念を、クラウドサービスとしてネットワーク機能とセキュリティ機能を一体化して提供する仕組みが「SASE(Secure Access Service Edge)」です。本ドキュメントでは、システムの技術的対策としてSASEの各機能を実装する際の具体的な導入ポイントと留意点について解説します。
本文
SASEを構成する主要な5つの機能について、それぞれの役割、導入のポイント、および留意点を具体的に解説します。
1. ZTNA(ゼロトラスト・ネットワーク・アクセス)
従来のVPN(仮想プライベートネットワーク)に代わり、社内システムへの安全なアクセスを提供する機能です。ネットワーク全体に対してのアクセスを許可するのではなく、アプリケーション単位で個別にアクセス権を付与します。
- 導入のポイント
- ID管理サービスとの連携: 誰がアクセスしているかを厳格に確認するため、多要素認証(パスワードに加えてスマートフォンへの通知等を用いる認証)と連携させることが第一歩です。
- 端末状態の確認: 認証時だけでなく、アクセス元のパソコンのOSが最新に更新されているか、ウイルス対策ソフトが動いているかを確認し、条件を満たさない場合は自動的にアクセスを遮断する仕組みを構築します。
- 留意点(具体例)
- すべてのシステムを一度にZTNAに切り替えることは困難です。まずはWebブラウザで利用できる社内システムからZTNAに移行し、古い独自システムなどは当面VPNを残すといった、段階的な移行計画が必要です。
2. SWG(セキュア・ウェブ・ゲートウェイ)
利用者がインターネット上のWebサイトへアクセスする際、有害なサイトをブロックしたり、ウイルスがダウンロードされるのを防いだりする機能です。- 導入のポイント
- 社外でも同等のセキュリティ: 従業員が自宅やカフェのWi-Fiから直接インターネットを利用する場合でも、必ずクラウド上のSWGを経由させることで、社内と同じ水準の安全性を確保できます。
- 留意点(具体例)
- 現代のWeb通信の大半は暗号化(HTTPS)されているため、ウイルスの有無を確認するには通信の内容を一度解読(SSL可視化・復号)する必要があります。しかし、これを行うと通信速度が低下したり、オンラインバンキングなど一部のサービスでエラーが発生したりすることがあります。
- そのため、最初は金融機関や信頼できるクラウドサービス(Microsoft 365など)を解読の対象外(バイパス設定)にするなど、通信の安定性とセキュリティのバランスを取る調整が不可欠です。
3. CASB(クラウド・アクセス・セキュリティ・ブローカー)
企業内で利用されているクラウドサービス(SaaS)の利用状況を監視し、情報漏えいを防ぐ機能です。- 導入のポイント
- シャドーITの可視化: 会社が許可していないクラウドサービス(個人用クラウドストレージや無料のファイル転送サービスなど)を従業員が勝手に利用していないかを洗い出します。
- データの持ち出し制御: 会社の機密情報が含まれるファイルが、外部のクラウドサービスにアップロードされるのを自動で検知・ブロックします。
- 留意点(具体例)
- 導入直後から厳格なブロック(遮断)を行うと、業務に支障をきたす恐れがあります。まずは適用したポリシーが正しく動作するか数週間から1ヶ月ほど「監視モード(モニタリング)」で運用し、実態を把握することが重要です。
- 例えば、多くの部門が非公認のファイル共有ツールを使っていることが判明した場合、ただ禁止するのではなく、会社として安全な代替ツールを公式に提供するといった対応策をセットで検討する必要があります。
4. SD-WAN(ソフトウェア定義型広域通信網)
ソフトウェアを用いて、本社や支店などの拠点間ネットワークや、インターネットへの通信経路を柔軟に制御・最適化する機能です。- 導入のポイント
- 通信の渋滞解消: Microsoft 365やZoomなどのビデオ会議システムは、大量のデータ通信を発生させます。これらの特定の安全な通信のみ、本社のデータセンターを経由させずに各拠点から直接インターネットへ接続させる(ローカルブレイクアウト)ことで、ネットワークの遅延を劇的に改善できます。
- 留意点(具体例)
- SD-WANを導入するには、各拠点に設置されている既存のルーター機器の置き換えや設定変更が必要になるケースが多いです。
- 既存のネットワーク構成が複雑な場合、どの通信を直接インターネットへ逃がし、どの通信を社内ネットワークに残すかの設計(ルーティング設計)を入念に行わないと、逆に通信障害を引き起こす原因となります。
5. FWaaS(サービスとしてのファイアウォール)
従来、企業の出入り口(データセンターなど)に物理的な機器として設置していたファイアウォールを、クラウド上のサービスとして提供するものです。- 導入のポイント
- セキュリティポリシーの統一: 本社、支社、テレワーク環境など、どこから通信してもクラウド上の同じ防御ルール(ポリシー)が適用されるため、管理の手間が省け、セキュリティの抜け漏れを防ぐことができます。
- 留意点(具体例)
- 古いファイアウォールからクラウドへ移行する際、長年蓄積された「過去の不要な通信許可ルール」をそのまま持ち込んでしまう企業が少なくありません。
- 導入時は、既存のルールをそのまま移行するのではなく、現在の業務に本当に必要なルールだけを整理して再構築するルールの「棚卸し」作業が必須です。
まとめ
SASEによるセキュリティシステムの構築は、単一のツールを導入して終わるものではなく、中長期的な運用と改善のサイクルが必要です。 すべての機能を一度に導入することは、システム部門にも利用者にも多大な負荷と混乱を招きます。公的な指針でも推奨されている通り、まずは「誰がアクセスしているか(ID統制)」と「どの端末を使っているか(デバイス統制)」から小さく始め、徐々にネットワークやクラウド保護の範囲を広げていく段階的なアプローチが有効です。 また、新しいセキュリティの仕組みについて従業員への事前の説明と教育を実施し、利便性と安全性の両立を図っていくことが、導入を成功に導く最大のポイントとなります。引用文献リスト
- デジタル庁:ゼロトラストアーキテクチャ適用方針
https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/5efa5c3b/20220630_resources_standard_guidelines_guidelines_04.pdf - 情報処理推進機構(IPA):ゼロトラスト導入指南書
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2021/ngi93u0000002klo-att/000092243.pdf
