ゼロトラストネットワークアクセス(ZTNA)とSASE/SWGの導入設計
1. 概要と本質:なぜ従来の「境界型セキュリティ」は崩壊したのか
長年、企業ネットワークは「城と堀(Castle-and-Moat)」に例えられる境界型セキュリティモデルに依存してきました。 「社内LAN=安全な内側」「インターネット=危険な外側」と定義し、その境界にファイアウォールやVPNゲートウェイを配置して外部からの侵入を防ぐアプローチです。
しかし、以下の2大環境変化により、境界型モデルは完全に破綻しました。
クラウドシフト(SaaS/IaaSの普及): 業務データが社内データセンタからクラウド(Microsoft 365, Google Workspace, AWS等)へ移行し、守るべき資産が境界の外側へ拡散した。
テレワークの普及と場所の多様化: 社員が自宅やカフェ、海外など世界中からアクセスするようになり、通信を一度本社のVPNルータに集約させる「ヘアピン通信(VPN集中)」によって回線帯域がパンクした。
さらに致命的なのは、「一度VPNで社内LANに入り込まれると、攻撃者は社内のあらゆるサーバへ自由に横展開(ラテラルムーブメント)できる」という境界型特有の脆弱性です。ランサムウェア攻撃の多くは、VPN機器の脆弱性を突いて社内LANに侵入し、全拠点のPCやサーバを暗号化します。
この限界を打ち破る新しいパラダイムが「ゼロトラスト(Zero Trust: NIST SP 800-207)」です。 本稿では、ネットワークスペシャリスト(NW)午後・科目B試験で出題が急増している ZTNA(ゼロトラストネットワークアクセス)、SASE(Secure Access Service Edge)、SWG(セキュアWebゲートウェイ)、および テナント制限(Tenant Restriction) の設計実務を徹底解剖します。
2. ゼロトラストの設計原則と制御アーキテクチャ
NIST SP 800-207が定義するゼロトラストの基本理念は、「暗黙の信頼を一切排除し、場所に関係なくすべてのアクセスを常に検証する(Never Trust, Always Verify)」ことです。
図のデータを表示できません。
2.1 PDPとPEPの明確な分離
PDP(Policy Decision Point: ポリシー決定ポイント):
- ユーザーのID情報(IdP/SAML)、端末の健全性(ポスチャ:EDRが動いているか、最新パッチが当たっているか)、通信元ロケーション等の動的コンテキストを総合評価し、「その通信を許可すべきか」をリアルタイムに決定する頭脳部。
PEP(Policy Enforcement Point: ポリシー施行ポイント):
- PDPの決定に従い、実際のネットワークトラフィックを物理的・論理的に遮断/中継する門番(ゲートウェイ)。
3. ZTNA(ゼロトラストネットワークアクセス)の動作モデル
従来のVPNとZTNAの決定的な相違は、「ネットワーク全体に接続させるか」「特定のアプリケーション単体のみに接続させるか」です。
図のデータを表示できません。
3.1 従来の企業VPN vs ZTNAの比較マトリクス
比較項目 | 従来の企業VPN (IPsec / SSL-VPN) | ZTNA (Zero Trust Network Access) |
|---|---|---|
接続レイヤ | ネットワーク層(L3/L2) | アプリケーション層(L7) |
アクセス許可範囲 | 社内ネットワーク全体(全セグメント) | 認可された特定アプリケーションのみ |
社外公開ポート | インバウンドポート開放必須(500/4500/443) | インバウンド完全閉鎖(アウトバウンド接続のみ) |
端末の所属IP | 社内プライベートIPを付与 | 社内IPは付与されない |
ラテラルムーブメント | 侵害端末から社内全域へ水平移動可能 | 他システムへのスキャン・侵入が不可能 |
アクセス認可 | 接続時の1回のみ認証 | 常時検証(端末ポスチャやリスクを継続評価) |
通信ボトルネック | 本社VPN機器に集中(ヘアピン現象) | クラウドブローカー分散処理でボトルネック解消 |
3.2 ZTNAの中核的な優位性(試験頻出)
① インバウンドポートの完全撤廃(Dark Cloud化)
従来のVPNは、外部からの接続を待つためにインターネットに向けてポート(UDP 500/4500やTCP 443)を常時開放していました。これが脆弱性スキャンの標的となり、侵入の足がかりとなりました。 ZTNAでは、社内LAN側に置かれた「ZTNAコネクタ」が、クラウドブローカーに向けて社内から外側へアウトバウンド接続(TCP 443)を確立します。 「社内ファイアウォールのインバウンドポートを1つも開けることなく、社内アプリケーションを安全に外部公開できる」ため、外部からの探索(ポートスキャン)に一切引っかかりません。
② マイクロセグメンテーション(水平移動の完全阻止)
端末は社内LANのIPアドレスを取得しません。クラウドブローカー経由で「許可された特定のWebアプリケーション(例: 経費精算システム)」のL7トラフィックだけが中継されます。 端末がマルウェアに感染しても、社内の他のサーバや隣接PCをスキャン・攻撃することは不可能です。
③ 端末ポスチャ(健全性)チェックによる動的アクセス制御
端末に導入されたエージェントが、「OSのバージョン」「セキュリティパッチ適用状態」「EDRエージェントの稼働」「ディスク暗号化(BitLocker等)の有効化」を常時監視し、基準を満たさない端末は瞬時にアクセス遮断(隔離)されます。
4. SASEとSWG・CASBの統合セキュリティ基盤
ガートナーが提唱した SASE(Secure Access Service Edge: サシー) は、広域ネットワーク機能(SD-WAN)とクラウドセキュリティ機能(SSE: Security Service Edge)を単一のクラウドサービスに統合する概念です。
図のデータを表示できません。
4.1 SWG(Secure Web Gateway)の役割
社内・社外を問わず、端末からのすべてのWebアクセス(HTTP/HTTPS)をクラウド上のプロキシ(SWG)へルーティングします。
SSL/TLSインスペクション: 暗号化通信を一度クラウド上で復号し、悪意あるマルウェアやC2サーバ宛ての通信を検査・遮断する。
URLカテゴリフィルタ: 業務外サイトやフィッシング詐欺サイトへの接続を防止する。
4.2 テナント制限(Tenant Restriction)による情報漏洩防止
クラウドサービス(Microsoft 365やGoogle Workspace)の利用において、「会社支給の公式アカウントでのアクセスは許可するが、社員個人の私用アカウントでのアクセスは遮断したい」という要件があります。
図のデータを表示できません。
SWGがHTTPSリクエストヘッダに自社の組織ID(テナントID)を注入することで、クラウドSaaS側が私用アカウントのログインやデータアップロードを確実に拒否します。
5. 午後・科目B形式 実戦演習
【問題シナリオ】
精密機械メーカーのH社は、全社テレワーク導入に伴い、従業員約2,000名が社外から業務システムへアクセスする環境を整備した。 現在のH社のリモートアクセス環境は、本社データセンタに設置されたVPNゲートウェイ装置(VPN-GW)に全リモート端末がIPsec/SSL-VPNで接続する構成となっている。
図のデータを表示できません。
【発生している問題点】:
リモートワーク社員によるMicrosoft 365のWeb会議(Teams)利用が急増した結果、本社VPN-GWの通信帯域およびセッションテーブルが枯渇し、社内基幹システムへの接続が著しく遅延している。
セキュリティ監査において、「万一、テレワークPCの1台がマルウェアに感染した場合、VPNを経由して社内LANの全サーバセグメントへ侵入・暗号化される危険性がある」と指摘された。
社員が私用のクラウドストレージ(個人契約のOneDriveやGoogle Drive)に接続し、社内の機密設計図面を不正にアップロードして持ち出すリスクが懸念されている。
H社のシステム企画部は、これらの課題を抜本的に解決するため、従来のVPNを全廃し、SASE(SWG + ZTNA)クラウドアーキテクチャへの移行を決定した。
【設問1】
SASEのZTNA(ゼロトラストネットワークアクセス)を導入することで、指摘事項2(マルウェア感染端末による社内LANへの横展開・侵入拡大)を防止できる技術的理由について、端末に許可される通信範囲に着目して35字以内で述べよ。
解答への思考プロセス
ZTNAの動作特性:
- 従来のVPNは端末を「社内ネットワーク(L2/L3)全体」に直接接続させるため、全サブネットへの通信が可能であった。 - ZTNAは端末を社内ネットワークに接続させず、クラウドブローカーを介して「認可された特定のアプリケーション(L7)」へのアクセスのみを限定的に許可する。 - 端末は社内IPアドレスを持たず、他サーバへのスキャンや通信が一切できないため、ラテラルムーブメントが阻止される。
設問要求の確認:
- 「端末に許可される通信範囲」に着目。 - 35字以内。
文章作成:
- ネットワーク全体ではなく認可された特定アプリのみ通信を許可するため。(36字 → 圧縮) - ネットワークではなく認可された特定アプリケーションに限定されるため。(35字)
模範解答
ネットワークではなく認可された特定アプリケーションに限定されるため。(35字)
減点・失点分析
×「端末とサーバ間の通信を暗号化するから。」(暗号化はVPNでも行っており、横展開防止の理由になっていない。0点)
△「ファイアウォールでポートを制限するから。」(ZTNAの本質である「アプリケーション単位のマイクロセグメンテーション」に触れていないため減点)
【設問2】
H社がSASEのSWG(セキュアWebゲートウェイ)を利用して、指摘事項3(私用クラウドストレージアカウントへの設計図面の不正持ち出し)を阻止するために設定すべき機能名、およびその制御メカニズムを35字以内で述べよ。
解答への思考プロセス
技術要素の選定:
- クラウドサービスにおける私用アカウントの利用を禁止し、会社契約の公式アカウントのみにアクセスを制限する技術は 「テナント制限(Tenant Restriction)」。 - メカニズム:SWGがクライアントのHTTPSリクエストヘッダを検査・書き換え、会社指定のテナントID(組織識別子)をHTTPヘッダに挿入してSaaSへ転送することで、SaaS側に私用アカウントの認証を拒否させる。
字数制限(35字以内)への整形:
- 「テナント制限を用いHTTPヘッダに会社指定の組織情報を付与して制御する。」(37字 → 圧縮) - 「テナント制限機能でHTTPヘッダに自社許可テナント情報を挿入する。」(34字)
模範解答
テナント制限機能でHTTPヘッダに自社許可テナント情報を挿入する。(34字)
減点・失点分析
×「クラウドサービスへのアクセスを全遮断する。」(業務用のM365も使えなくなってしまうため業務要件違反。0点)
△「URLフィルタリングで個人用URLをブロックする。」(M365のログインURLは会社用も個人用も同一のドメインであるため、URLだけでは区別できず不可)
6. まとめと次ステップ
ゼロトラストへの移行は、現代のネットワークエンジニアに求められる最大のパラダイムシフトです。
境界型脱却: 社内LANを信頼せず、すべての通信をIdPと端末ポスチャに基づき常時検証。
ZTNA: インバウンドポートを全廃し、特定アプリケーションのみを安全に中継。
SASE/SWG: インターネット・SaaSトラフィックをクラウドで一元処理し、VPNヘアピンを解消。
テナント制限: ヘッダ注入によりSaaSの私用アカウント悪用を完全阻止。
次稿 NWP-13(Wi-Fi 6/7高密度無線LANの電波設計とWPA3・高速ローミング) では、オフィスやイベント会場の無線LANで発生する電波干渉、OFDMAによる同時多元接続、最新セキュリティWPA3-SAE、および快適な移動を実現する高速ローミングの実務を徹底解説します。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る