【入門編】 SASEアーキテクチャにおけるZTNAの位置づけと機能統合モデル – ゼロトラスト&エンタープライズセキュリティ実践ガイド

境界線はもう消えた!SASEとZTNAで実現する「どこでもオフィス」の裏側

こんにちは!ネットワークセキュリティの世界へようこそ。

かつて、セキュリティといえば「頑丈な城壁(ファイアウォール)を築いて、城の中は安全、外は危険」という考え方が当たり前でした。でも、今の時代はどうでしょう?カフェで仕事をし、クラウド上のサービスを使い、スマホから社内システムにアクセスするのが当たり前ですよね。

そんな「城壁の外」でも安全に仕事をするためのキーワードが、SASE(サシー)とZTNA(ゼロトラストネットワークアクセス)です。今回は、この少し難しそうな概念を、郵便配達に例えて紐解いていきましょう!

—

郵便配達でわかる「境界型防御」と「ゼロトラスト」

昔ながらのセキュリティは、「巨大な門番がいる村」を想像してください。
村の入り口に門番がいて、パスポート(IDやパスワード)を見せれば、村の中はどこへでも自由に行き来できます。これが従来の境界型防御です。でも、もし悪い人がパスポートを盗んで村に入り込んだら……?村の中は無防備ですよね。

一方、ゼロトラストは、「厳格な宅配便の仕組み」です。
どれだけ信頼できる人であっても、荷物を届けるたびに「身分証は?」「誰宛て?」「中身は怪しくない?」と毎回確認します。たとえ村の中にいても、目的地にたどり着くまでのすべての工程でチェックを受ける。これがゼロトラストの考え方です。

—

SASEという「最強のセキュリティ・プラットフォーム」

このゼロトラストな仕組みを、クラウド上でまるごと提供してくれるのが SASE です。SASEは、バラバラだったセキュリティ機能を一つのプラットフォームにまとめたもの。主なメンバーは以下の4人です。

1. ZTNA(ゼロトラストネットワークアクセス): 誰が、どの端末で、何にアクセスしようとしているかを毎回チェックする「入り口の門番」。
2. SWG(セキュアWebゲートウェイ): インターネット上の危険なサイトから守る「Webのフィルタリング係」。
3. CASB(キャスビー): クラウドサービス(BoxやSlackなど)の利用状況を見守る「クラウドの監視員」。
4. FWaaS(ファイアウォール・アズ・ア・サービス): ネットワークの交通整理をする「クラウド上の道路交通警察」。

これらが一つの管理画面(シングルペインオブグラス)でつながっているからこそ、私たちはどこにいても安全に仕事ができるんです。

—

実践!ZTNAのポリシーをイメージしてみよう

では、現場のエンジニアがZTNAの設定をする際、どんなことを考えているのか。少しだけ覗いてみましょう。例えば、社内の「経理システム」へのアクセスを制御するポリシーをコード(仮想的な設定例)にすると、こんなイメージです。

# ZTNAアクセス制御ポリシーの例
access_policy:
  - name: "経理システムへのアクセス制限"
    target_resource: "finance-server.internal" # 守りたいシステム
    rules:
      - user_group: "accounting-team"          # 経理部のメンバーだけ
        device_status: "compliant"             # ウイルス対策ソフトが最新であること
        location: "any"                        # どこからでもOK(ただし認証は必須)
        action: "allow"                        # 条件を満たせば許可!
      - user_group: "guest"
        action: "deny"                         # それ以外は問答無用で拒否

この設定のポイントは、単に「IDとパスワード」だけでなく、「端末の状態(ウイルス対策ソフトは入っているか?)」まで見ていること。これが、境界型防御にはないゼロトラストの強みなんです。

—

「シングルペインオブグラス」という魔法

バラバラの製品を使っていると、「WebのログはA社の画面で、社内システムのログはB社の画面で……」と確認が大変ですよね。

SASEの素晴らしいところは、これらすべてを「シングルペインオブグラス(一枚のガラス窓)」で管理できる点です。一つの管理画面を見れば、「誰が、今どこにいて、どのクラウドサービスを使おうとして、そこでどんな通信をしたか」が手に取るようにわかります。

トラブルシューティングの際も、「通信が繋がらない!」という連絡があったら、その管理画面からパケットの流れを追いかけるだけで、「あ、このユーザーの端末が証明書期限切れだったんだな」と瞬時に特定できるわけです。

—

まとめ:これからのエンジニアに必要な視点

ネットワークセキュリティの世界は進化が早いですが、本質はシンプルです。

  • 「信頼するな、常に確認せよ」
  • 「境界線に頼らず、アクセスの一つひとつを評価せよ」

このマインドセットさえ持っていれば、どんなに新しい技術が登場しても恐れることはありません。まずは、「自分の通信は今、誰にどうやってチェックされているんだろう?」と、パケットの旅路に想像を巡らせてみてください。

一歩ずつ、一緒に学んでいきましょう!次回は、このSASEの具体的な構築手順や、トラブルが起きた時の「生きたログ」の読み方について深掘りしていきますね。それでは、また!

コメント

タイトルとURLをコピーしました