リモートワークが当たり前になり、クラウドサービスの利用も増えている今、「社内ネットワークの境界で守る」という従来のセキュリティモデルが機能しなくなっています。VPN接続が遅い、支社やリモートワーカーのセキュリティをどう統一するか分からない、SaaSが増えるほど管理が複雑になる——そんな悩みを抱えている情シス担当者は多いのではないでしょうか。
この記事では、こうした課題をアーキテクチャレベルで解決する「SASE(Secure Access Service Edge)」について、仕組み・5つの構成要素・中小企業での実践的な導入手順まで解説します。
SASEとは?従来型ネットワークが抱える限界から生まれた概念
SASE(読み方は「サシー」)は、2019年にガートナーが提唱したネットワークセキュリティのフレームワークです。一言で言えば、「ネットワーク接続機能」と「セキュリティ機能」をクラウドで一体化したアーキテクチャです。
従来の設計では、ファイアウォール・WAF・VPN・プロキシサーバーを社内やデータセンターに設置し、すべての通信を一度そこに集めてからインターネットに出すという「ハブアンドスポーク型」が主流でした。社員数十人・拠点1か所の時代にはこれで十分でしたが、リモートワークの普及とSaaS移行が進んだ今は深刻な問題が出てきています。
・VPNのボトルネック: 全通信を本社VPNサーバーに集めると帯域が詰まり、Teamsの会議が途切れたり業務システムの応答が遅くなったりします。
・クラウドのバックホール問題: Microsoft 365に繋ぐためだけに本社データセンターを経由させると、遅延が生じて生産性が落ちます。
・分散拠点のポリシー管理: 支社・工場・在宅ワーカーそれぞれに同じセキュリティポリシーを適用するのが難しくなります。
SASEはこれらの問題に対し、「セキュリティ機能をクラウドのエッジ(PoP: Points of Presence)に分散させ、ユーザーがどこにいても最寄りのPoPで安全に通信できるようにする」というアプローチで解決します。
SASEを構成する5つのコンポーネント
SASEは単一のサービスではなく、5つの機能コンポーネントが統合されたフレームワークです。
1. SD-WAN(Software-Defined WAN)
拠点間・クラウド間の通信経路をソフトウェアで制御する仕組みです。トラフィックの種類(ビデオ会議・業務アプリ・一般Webなど)に応じて最適な回線を自動選択します。これにより、重要なビジネスアプリを優先的に流しつつ、コストも最適化できます。
2. SWG(Secure Web Gateway)
Webアクセスをリアルタイムにフィルタリングし、マルウェア配布サイト・フィッシングサイト・業務外サイトへのアクセスをブロックする機能です。従来はオンプレミスのプロキシサーバーが担っていた役割をクラウドで提供します。
3. CASB(Cloud Access Security Broker)
クラウドサービスへのアクセスを可視化・制御する機能です。社員がどのSaaSを使っているかを把握し、承認されていないサービス(シャドーIT)の利用を検知・制限できます。データのアップロード・ダウンロード制限なども細かく設定できます。
4. ZTNA(Zero Trust Network Access)
「すべてのアクセスを信頼しない」ゼロトラストの原則に基づき、ユーザー・デバイス・アプリケーションを毎回認証・認可してからアクセスを許可する仕組みです。VPNのように「ネットワーク内に入ったら自由にアクセスできる」というモデルを否定し、アプリケーション単位で必要最小限のアクセスのみを許可します。
5. FWaaS(Firewall as a Service)
次世代ファイアウォールの機能(L7レベルの可視化・アプリケーション制御・IPS機能)をクラウドサービスとして提供します。ハードウェアのファイアウォールを購入・運用する必要がなくなり、拠点が増えても管理コンソールから一括設定が可能です。
従来型ネットワークとSASEの比較
| 比較項目 | 従来型(境界防御) | SASE |
|---|---|---|
| セキュリティの場所 | 社内・データセンター | クラウドエッジ(PoP) |
| リモートアクセス | VPN経由で本社集約(遅延大) | 最寄りPoPで直接接続(低遅延) |
| クラウドサービス接続 | バックホールが発生 | ローカルブレイクアウトで最適化 |
| ポリシー管理 | 機器・拠点ごとに個別設定 | 単一コンソールで一元管理 |
| スケーラビリティ | 機器増設・設定変更が必要 | クラウドスケールで自動対応 |
| コスト構造 | CapEx(初期投資型) | OpEx(月額サブスクリプション型) |
具体的な導入手順
1. 現状のネットワーク構成を棚卸しする
まず現在のネットワーク構成(VPN機器・プロキシ・ファイアウォール・利用中のSaaS)をリスト化します。「何をSASEに移行し、何を残すか」を明確にしないまま進むと、移行コストが膨らみます。特に以下を確認してください。
・VPN利用状況: 誰が、どのシステムに、どの頻度でVPN接続しているかを把握します。
・SaaS一覧: 公式に導入しているサービスと、社員が勝手に使っているシャドーITの両方を調査します。
・拠点数と回線種別: 各拠点のインターネット回線の種類(光・LTE・専用線等)と帯域を整理します。
2. 段階的な移行計画を立てる
SASEへの移行は一度に全部行う必要はありません。多くの企業が採用している3フェーズのアプローチです。
・Phase 1 — SWGから開始: まずWebフィルタリングをクラウドに移行します。既存環境への影響が少なく、効果をすぐに確認できます。
・Phase 2 — VPNをZTNAに置き換え: リモートアクセスをVPNからZTNAに移行します。アプリケーション単位のアクセス制御に切り替えることで、セキュリティが大幅に向上します。
・Phase 3 — CASB・FWaaSを統合: クラウドサービス管理とファイアウォール機能を統合し、フルSASEアーキテクチャへ移行します。
3. ベンダー選定のチェックポイント
代表的なSASEベンダーにはZscaler、Palo Alto Networks(Prisma SASE)、Cisco(SD-WAN + Umbrella)、Netskopeなどがあります。選定時に必ず確認すべきポイントを整理します。
・国内PoPの数と場所: 東京・大阪に複数PoPがあるかどうかを確認します。PoPが少ないと遅延が出ます。
・IdP連携の容易さ: 既存のActive Directory・Azure AD・Okta等のIdPとシームレスに連携できるかを確認します。
・ログ・監査機能: インシデント時に必要なアクセスログが取得できるか、SIEMへのエクスポートが容易かを確認します。
・日本語サポート: 中小企業では障害時の日本語サポート体制が重要な判断基準になります。
4. PoC(概念実証)を実施する
主要ベンダーは30日~90日のトライアル環境を提供しています。まず社内の一部グループ(10~20名)でPoCを実施し、以下を確認してから本格展開に進みましょう。
・通常業務での体感速度(VPNとの比較)
・管理コンソールの操作性と学習コスト
・既存の認証基盤(AD等)との連携精度
・ログ出力とアラートの精度
中小企業でも今日からできること
フルSASEの導入には時間とコストがかかりますが、個別コンポーネントから始める方法があります。
・CASBの単独導入から: クラウドサービスの可視化だけなら比較的小さな投資から始められます。CASBの仕組みと導入ポイントをあわせて確認してください。
・ZTNAをVPNの代替に: テレワーカーが多い場合、VPNをZTNAに置き換えるだけで速度と安全性が大きく改善します。ゼロトラストの基本概念を先に把握しておくと移行がスムーズです。
・マイクロセグメンテーションとの組み合わせ: 社内ネットワークの内部分離にはマイクロセグメンテーションとの併用が効果的です。
・NDRで通信の可視化: SASE移行前の現状把握として、NDR(ネットワーク検知・対応)を使った通信の可視化から始める方法もあります。
よくある誤解と注意点
【注意1】SASEはVPNをすべて置き換えるわけではない
ZTNAはVPNの多くのユースケースを置き換えますが、拠点間のサイト-to-サイト接続や、インターネット非対応のレガシーシステムへのアクセスなど、VPNを維持した方がよい場面も存在します。「全部ZTNAに移せる」と思い込まずに、移行前に用途ごとの棚卸しが必要です。
【注意2】エンドポイント保護は別途必要
SASEはネットワーク層のセキュリティを強化しますが、PC・スマートフォン自体のマルウェア対策やパッチ管理は引き続き必要です。ZTNAのデバイス認証(端末の健全性確認)をSASEのポリシーと連動させる設計を忘れないようにしましょう。
【注意3】移行期間中はポリシーの二重管理に注意
段階移行の途中は、旧来のVPN・プロキシとSASEが混在します。この期間に「どちらのポリシーが優先されるか」「ログはどちらで確認するか」が曖昧になると、インシデント時の初動対応が遅れます。移行計画にはポリシーの引き継ぎタイミングを明記してください。
本記事のまとめ
| ポイント | 内容 |
|---|---|
| SASEとは | SD-WAN+セキュリティ機能をクラウドに統合したネットワークアーキテクチャ |
| 5つの構成要素 | SD-WAN・SWG・CASB・ZTNA・FWaaS |
| 解決できる課題 | VPN遅延・クラウド統制・拠点間ポリシー統一 |
| 移行アプローチ | SWG → ZTNA → CASB/FWaaS の3フェーズが現実的 |
| 中小企業の第一歩 | CASBまたはZTNA単体から始め、段階的にフルSASEへ移行する |
SASEは大企業向けの話に聞こえるかもしれませんが、コンポーネント単体から始められる設計になっており、中小企業でも段階的に取り組めます。まず自社のネットワーク構成を棚卸しし、「どこが今一番の課題か」を明らかにしてから、最適なコンポーネントを選んでトライアルを実施してみてください。
PR
ゼロトラストネットワーク[実践]入門(野村総合研究所・NRIセキュアテクノロジーズ)
ゼロトラストの設計原則からSASEの各コンポーネント(ZTNA・CASB・SWG)まで、実践レベルで体系的に学べる一冊。SASE導入を検討している情シス担当者にとって、設計指針の整理に役立ちます。
