「境界線」はもう消えた?CASBとZTNAで守る、クラウド時代の新しいセキュリティの作法
こんにちは!ネットワークセキュリティの世界へようこそ。
かつて、企業のセキュリティといえば「会社という巨大な城」を作り、その周りに「堀(ファイアウォール)」を巡らせて、入り口に厳しい門番を置くのが当たり前でした。しかし、今はどうでしょう?私たちはカフェで仕事をし、クラウド上のアプリを使い、データはあちこちに散らばっています。
「城の門番」だけでは、もう守りきれない時代なんです。そこで登場するのが ZTNA(ゼロトラストネットワークアクセス) と CASB(キャスビー) という二人の強力なタッグです。
今日は、この二つがどう連携して、私たちのデジタルライフを守ってくれているのか、身近な例えを交えて紐解いていきましょう!
—
1. 郵便配達で例える「境界型防御」と「ゼロトラスト」
まず、昔ながらの「境界型防御」を考えてみてください。これは「門の内側にいる人は全員信頼できる!だから自由に歩き回っていいよ」という仕組みです。でも、もし悪い人が変装して門をくぐり抜けたら?城内は無防備ですよね。
一方、ゼロトラスト(Zero Trust) は「誰一人として信用しない」という考え方です。たとえ社内の人間であっても、「あなたは誰?」「どこから来たの?」「今から何をするつもり?」と、毎回厳しくチェックします。
ゼロトラストを実現する「ZTNA」
ZTNAは、その「門番」の究極進化系です。アプリを利用するたびに、「あなたにはこの部屋(アプリ)に入る鍵がありますか?」と確認し、鍵がある人だけを通します。
シャドーITを見張る「CASB」
では、CASBは何をしているのでしょうか。こちらは「社内の人間が、勝手に持ち込んだ怪しい道具を使っていないか」を見張る監視カメラ兼、警備員のような存在です。
社員が勝手に許可されていないクラウドサービス(シャドーIT)に会社のデータをアップロードしようとしたとき、「ちょっと待った!それは社内規定違反ですよ」と止めてくれるのがCASBの役割です。
—
2. 連携プレーでデータ漏洩をブロック!
ZTNAとCASBが手を組むと、最強の守りが完成します。
1. アクセス制御(ZTNA): 「まず、このアプリを使う資格がある人か確認しよう!」
2. 中身の検査(CASB): 「よし、入室は許可した。でも、今から送ろうとしているそのファイル、中身に『社外秘』の文字が入っていないか確認させてね!」
このように、ZTNAが「入り口」を管理し、CASBが「中身」を検査するという連携が、今のエンタープライズセキュリティの標準的な姿なんです。
—
3. 実践!CASBとZTNAの連携設定イメージ
実際に現場でどのように設定されているか、少しだけ覗いてみましょう。ここでは、アクセスを制御するポリシー設定のイメージを疑似コードで紹介します。
連携ポリシーの例(概念的なYAML設定)
# ZTNAとCASBの連携ポリシー設定例
policies:
- name: "クラウドストレージへのアップロード制限"
condition:
user: "全員"
app: "Dropbox, Google Drive" # ターゲットのアプリ
action:
ztna_gate: "ALLOW" # まずはZTNAでアクセスを許可
casb_inspection: "ENABLE" # CASBでファイルの中身をスキャン
file_policy:
block_sensitive_data: true # 個人情報や機密情報が含まれていたらブロック
notify_admin: true # 管理者に即時通知する
このように、ネットワークのゲートウェイ(ZTNA)と、クラウドの中身を見る目(CASB)が連携することで、「アクセスはできるけれど、危ないことはできない」という緻密な制御が可能になります。
—
4. なぜ今、この連携が必要なのか?
初心者の皆さんがまず覚えておいてほしいのは、「ネットワークの境界線は、もはや目に見えない」ということです。
パケット(データの小包)は、ファイアウォールという「物理的な壁」を突き抜けて、クラウドへ直接飛んでいきます。パケットがどこを通り、どこに着くのか。その道のりを追いかけるだけでは足りません。
- ZTNA: 誰が、どの端末で、どのアプリにアクセスしようとしているか?
- CASB: その通信の中で、どんなデータがやり取りされているか?
この二つの視点を持ち合わせることで、初めて「現代のネットワークセキュリティ」を語れるようになります。
—
最後に:一歩ずつ理解を深めよう
今回お話しした内容は、セキュリティの入り口です。「なんだか難しそう」と感じたら、まずは「ZTNAは入り口のガードマン、CASBは中身をチェックする警備員」とだけ覚えて帰ってください。
現場では、これに加えて暗号化技術や認証基盤(IdP)が複雑に絡み合いますが、まずは「誰が、何に、どうやって」という基本の問いを立てることが、凄腕エンジニアへの第一歩です。
皆さんのネットワークを守る旅が、素晴らしいものになることを応援しています!また次の記事でお会いしましょう!
コメント