ガイドNW

ゼロトラストネットワークアクセス(ZTNA)とSASE/SWGの導入設計

公開: 2026-10-06
ゼロトラストネットワークアクセス(ZTNA)とSASE/SWGの導入設計を徹底解説。境界型防御の破綻、PDPとPEPの分離、インバウンドポート全廃、SWGによるSSL可視化、テナント制限ヘッダによる情報漏洩防止、午後・科目B実戦演習を収録。

1. 概要と本質:なぜ従来の「境界型セキュリティ」は崩壊したのか

長年、企業ネットワークは「城と堀(Castle-and-Moat)」に例えられる境界型セキュリティモデルに依存してきました。 「社内LAN=安全な内側」「インターネット=危険な外側」と定義し、その境界にファイアウォールやVPNゲートウェイを配置して外部からの侵入を防ぐアプローチです。

しかし、以下の2大環境変化により、境界型モデルは完全に破綻しました。

  1. クラウドシフト(SaaS/IaaSの普及): 業務データが社内データセンタからクラウド(Microsoft 365, Google Workspace, AWS等)へ移行し、守るべき資産が境界の外側へ拡散した。

  2. テレワークの普及と場所の多様化: 社員が自宅やカフェ、海外など世界中からアクセスするようになり、通信を一度本社のVPNルータに集約させる「ヘアピン通信(VPN集中)」によって回線帯域がパンクした。

さらに致命的なのは、「一度VPNで社内LANに入り込まれると、攻撃者は社内のあらゆるサーバへ自由に横展開(ラテラルムーブメント)できる」という境界型特有の脆弱性です。ランサムウェア攻撃の多くは、VPN機器の脆弱性を突いて社内LANに侵入し、全拠点のPCやサーバを暗号化します。

この限界を打ち破る新しいパラダイムが「ゼロトラスト(Zero Trust: NIST SP 800-207)」です。 本稿では、ネットワークスペシャリスト(NW)午後・科目B試験で出題が急増している ZTNA(ゼロトラストネットワークアクセス)、SASE(Secure Access Service Edge)、SWG(セキュアWebゲートウェイ)、および テナント制限(Tenant Restriction) の設計実務を徹底解剖します。


2. ゼロトラストの設計原則と制御アーキテクチャ

NIST SP 800-207が定義するゼロトラストの基本理念は、「暗黙の信頼を一切排除し、場所に関係なくすべてのアクセスを常に検証する(Never Trust, Always Verify)」ことです。

2.1 PDPとPEPの明確な分離

  • PDP(Policy Decision Point: ポリシー決定ポイント):

- ユーザーのID情報(IdP/SAML)、端末の健全性(ポスチャ:EDRが動いているか、最新パッチが当たっているか)、通信元ロケーション等の動的コンテキストを総合評価し、「その通信を許可すべきか」をリアルタイムに決定する頭脳部。

  • PEP(Policy Enforcement Point: ポリシー施行ポイント):

- PDPの決定に従い、実際のネットワークトラフィックを物理的・論理的に遮断/中継する門番(ゲートウェイ)。


3. ZTNA(ゼロトラストネットワークアクセス)の動作モデル

従来のVPNとZTNAの決定的な相違は、「ネットワーク全体に接続させるか」「特定のアプリケーション単体のみに接続させるか」です。

3.1 従来の企業VPN vs ZTNAの比較マトリクス

比較項目

従来の企業VPN (IPsec / SSL-VPN)

ZTNA (Zero Trust Network Access)

接続レイヤ

ネットワーク層(L3/L2)

アプリケーション層(L7)

アクセス許可範囲

社内ネットワーク全体(全セグメント)

認可された特定アプリケーションのみ

社外公開ポート

インバウンドポート開放必須(500/4500/443)

インバウンド完全閉鎖(アウトバウンド接続のみ)

端末の所属IP

社内プライベートIPを付与

社内IPは付与されない

ラテラルムーブメント

侵害端末から社内全域へ水平移動可能

他システムへのスキャン・侵入が不可能

アクセス認可

接続時の1回のみ認証

常時検証(端末ポスチャやリスクを継続評価)

通信ボトルネック

本社VPN機器に集中(ヘアピン現象)

クラウドブローカー分散処理でボトルネック解消

3.2 ZTNAの中核的な優位性(試験頻出)

① インバウンドポートの完全撤廃(Dark Cloud化)

従来のVPNは、外部からの接続を待つためにインターネットに向けてポート(UDP 500/4500やTCP 443)を常時開放していました。これが脆弱性スキャンの標的となり、侵入の足がかりとなりました。 ZTNAでは、社内LAN側に置かれた「ZTNAコネクタ」が、クラウドブローカーに向けて社内から外側へアウトバウンド接続(TCP 443)を確立します。 「社内ファイアウォールのインバウンドポートを1つも開けることなく、社内アプリケーションを安全に外部公開できる」ため、外部からの探索(ポートスキャン)に一切引っかかりません。

② マイクロセグメンテーション(水平移動の完全阻止)

端末は社内LANのIPアドレスを取得しません。クラウドブローカー経由で「許可された特定のWebアプリケーション(例: 経費精算システム)」のL7トラフィックだけが中継されます。 端末がマルウェアに感染しても、社内の他のサーバや隣接PCをスキャン・攻撃することは不可能です。

③ 端末ポスチャ(健全性)チェックによる動的アクセス制御

端末に導入されたエージェントが、「OSのバージョン」「セキュリティパッチ適用状態」「EDRエージェントの稼働」「ディスク暗号化(BitLocker等)の有効化」を常時監視し、基準を満たさない端末は瞬時にアクセス遮断(隔離)されます。


4. SASEとSWG・CASBの統合セキュリティ基盤

ガートナーが提唱した SASE(Secure Access Service Edge: サシー) は、広域ネットワーク機能(SD-WAN)とクラウドセキュリティ機能(SSE: Security Service Edge)を単一のクラウドサービスに統合する概念です。

4.1 SWG(Secure Web Gateway)の役割

社内・社外を問わず、端末からのすべてのWebアクセス(HTTP/HTTPS)をクラウド上のプロキシ(SWG)へルーティングします。

  • SSL/TLSインスペクション: 暗号化通信を一度クラウド上で復号し、悪意あるマルウェアやC2サーバ宛ての通信を検査・遮断する。

  • URLカテゴリフィルタ: 業務外サイトやフィッシング詐欺サイトへの接続を防止する。

4.2 テナント制限(Tenant Restriction)による情報漏洩防止

クラウドサービス(Microsoft 365やGoogle Workspace)の利用において、「会社支給の公式アカウントでのアクセスは許可するが、社員個人の私用アカウントでのアクセスは遮断したい」という要件があります。

SWGがHTTPSリクエストヘッダに自社の組織ID(テナントID)を注入することで、クラウドSaaS側が私用アカウントのログインやデータアップロードを確実に拒否します。


5. 午後・科目B形式 実戦演習

【問題シナリオ】

精密機械メーカーのH社は、全社テレワーク導入に伴い、従業員約2,000名が社外から業務システムへアクセスする環境を整備した。 現在のH社のリモートアクセス環境は、本社データセンタに設置されたVPNゲートウェイ装置(VPN-GW)に全リモート端末がIPsec/SSL-VPNで接続する構成となっている。

【発生している問題点】:

  1. リモートワーク社員によるMicrosoft 365のWeb会議(Teams)利用が急増した結果、本社VPN-GWの通信帯域およびセッションテーブルが枯渇し、社内基幹システムへの接続が著しく遅延している。

  2. セキュリティ監査において、「万一、テレワークPCの1台がマルウェアに感染した場合、VPNを経由して社内LANの全サーバセグメントへ侵入・暗号化される危険性がある」と指摘された。

  3. 社員が私用のクラウドストレージ(個人契約のOneDriveやGoogle Drive)に接続し、社内の機密設計図面を不正にアップロードして持ち出すリスクが懸念されている。

H社のシステム企画部は、これらの課題を抜本的に解決するため、従来のVPNを全廃し、SASE(SWG + ZTNA)クラウドアーキテクチャへの移行を決定した。


【設問1】

SASEのZTNA(ゼロトラストネットワークアクセス)を導入することで、指摘事項2(マルウェア感染端末による社内LANへの横展開・侵入拡大)を防止できる技術的理由について、端末に許可される通信範囲に着目して35字以内で述べよ。

解答への思考プロセス

  • ZTNAの動作特性:

- 従来のVPNは端末を「社内ネットワーク(L2/L3)全体」に直接接続させるため、全サブネットへの通信が可能であった。 - ZTNAは端末を社内ネットワークに接続させず、クラウドブローカーを介して「認可された特定のアプリケーション(L7)」へのアクセスのみを限定的に許可する。 - 端末は社内IPアドレスを持たず、他サーバへのスキャンや通信が一切できないため、ラテラルムーブメントが阻止される。

  • 設問要求の確認:

- 「端末に許可される通信範囲」に着目。 - 35字以内。

  • 文章作成:

- ネットワーク全体ではなく認可された特定アプリのみ通信を許可するため。(36字 → 圧縮) - ネットワークではなく認可された特定アプリケーションに限定されるため。(35字)

模範解答

ネットワークではなく認可された特定アプリケーションに限定されるため。(35字)

減点・失点分析

  • ×「端末とサーバ間の通信を暗号化するから。」(暗号化はVPNでも行っており、横展開防止の理由になっていない。0点)

  • △「ファイアウォールでポートを制限するから。」(ZTNAの本質である「アプリケーション単位のマイクロセグメンテーション」に触れていないため減点)


【設問2】

H社がSASEのSWG(セキュアWebゲートウェイ)を利用して、指摘事項3(私用クラウドストレージアカウントへの設計図面の不正持ち出し)を阻止するために設定すべき機能名、およびその制御メカニズムを35字以内で述べよ。

解答への思考プロセス

  • 技術要素の選定:

- クラウドサービスにおける私用アカウントの利用を禁止し、会社契約の公式アカウントのみにアクセスを制限する技術は 「テナント制限(Tenant Restriction)」。 - メカニズム:SWGがクライアントのHTTPSリクエストヘッダを検査・書き換え、会社指定のテナントID(組織識別子)をHTTPヘッダに挿入してSaaSへ転送することで、SaaS側に私用アカウントの認証を拒否させる。

  • 字数制限(35字以内)への整形:

- 「テナント制限を用いHTTPヘッダに会社指定の組織情報を付与して制御する。」(37字 → 圧縮) - 「テナント制限機能でHTTPヘッダに自社許可テナント情報を挿入する。」(34字)

模範解答

テナント制限機能でHTTPヘッダに自社許可テナント情報を挿入する。(34字)

減点・失点分析

  • ×「クラウドサービスへのアクセスを全遮断する。」(業務用のM365も使えなくなってしまうため業務要件違反。0点)

  • △「URLフィルタリングで個人用URLをブロックする。」(M365のログインURLは会社用も個人用も同一のドメインであるため、URLだけでは区別できず不可)


6. まとめと次ステップ

ゼロトラストへの移行は、現代のネットワークエンジニアに求められる最大のパラダイムシフトです。

  • 境界型脱却: 社内LANを信頼せず、すべての通信をIdPと端末ポスチャに基づき常時検証。

  • ZTNA: インバウンドポートを全廃し、特定アプリケーションのみを安全に中継。

  • SASE/SWG: インターネット・SaaSトラフィックをクラウドで一元処理し、VPNヘアピンを解消。

  • テナント制限: ヘッダ注入によりSaaSの私用アカウント悪用を完全阻止。

次稿 NWP-13(Wi-Fi 6/7高密度無線LANの電波設計とWPA3・高速ローミング) では、オフィスやイベント会場の無線LANで発生する電波干渉、OFDMAによる同時多元接続、最新セキュリティWPA3-SAE、および快適な移動を実現する高速ローミングの実務を徹底解説します。

次におすすめの学習

この記事を共有する

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る