回線をつなぐ仕組みと、通信を検査する仕組み。この2つをクラウド側で1つにまとめて届ける設計を SASE と呼びます。読み方は「サシー」です。社内に置いた機器で出入りを見張るやり方が行き詰まったのは、守る相手が社内から出ていったからでした。警察庁が2026年3月に公表した統計では、国内のランサムウェア被害で侵入経路が判明した92件のうち61件、割合にして66.3%が VPN 機器を経由しています。本記事では SASE の中身、ゼロトラストや SSE との関係、そして導入をどの順で進めるかを扱います。
LOCKED は、認証を束ねる LOCKED MSO、アカウントの発行と停止を自動化する LOCKED DAS、端末を管理する LOCKED MDM を組み合わせ、通信を許可してよいかの判断材料になる利用者と端末の情報を一か所に集めるサービス群です。
無料で製品資料をお送りしています。ネットワークとセキュリティの見直しにお使いください。 製品資料をダウンロードする →
SASEとは、ネットワークとセキュリティをクラウド側でひとまとめにする設計
利用者がどこにいても、その近くのクラウド拠点でいったん通信を受け止め、身元と端末と宛先を確かめたうえで目的地へ流す。この形を備えたサービス群と、その考え方をまとめて SASE(Secure Access Service Edge)と呼びます。名前を出したのは調査会社の Gartner で、2019年8月30日公開の報告書「The Future of Network Security Is in the Cloud」が出どころです。
従来の構成では、社外にいる社員の通信をいったん本社のネットワークへ引き戻し、そこに置いたファイアウォールや Web 検査の機器を通してから、クラウドサービスへ送り出していました。行き先がクラウドなのに、わざわざ本社を経由する。この遠回りが遅延と回線費用を生みます。この折り返し地点をクラウド側へ移し、検査する機能もまとめてそこへ置いたのが SASE です。
ここで押さえておきたいのは、SASE が特定の製品の名前ではない点です。クラウドセキュリティの設計思想であるゼロトラストと同じく、SASE も「こういう置き方をしよう」という枠組みを指します。ある製品が SASE を名乗っていても、中身として何を持っているかは製品ごとに違います。
ゼロトラスト実装の現実
ゼロトラストの理想と現実のギャップを分析。段階的な実装アプローチと、ID管理・デバイス管理から始める現実的なロードマップを提示します。
SASEが生まれた背景は、守る境界が社内から消えたこと
社内ネットワークの出入口に検査機器を置く設計は、守りたいデータと社員がどちらも社内にいる前提で成り立っていました。その前提が二方向から崩れます。業務のデータが SaaS へ移り、社員が自宅や外出先から働くようになったからです。
崩れた結果として何が起きたかは、被害の統計に出ています。警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」によると、令和7年(2025年)に企業・団体から警察へ報告されたランサムウェア被害は226件でした。侵入経路の有効回答92件のうち、VPN 機器が61件で66.3%、リモートデスクトップサービスが19件で20.7%。社外から社内へ入るために開けた口が、そのまま攻撃者の入口になっています。
ただしこの数字は、経路が判明した被害の内訳にすぎません。VPN を使う組織がどれだけあるかという母数は含まれていないので、VPN を使うと被害に遭いやすい、とまでは読めません。読み取れるのは、社外からの接続を受け付ける一点に攻撃が集まり続けているという事実のほうです。その一点を自社の機器からクラウド事業者の拠点へ移し、あわせて検査の中身も入れ替える。SASE が出しているのはこの提案です。
SASEを構成する5つの機能
SASE を名乗るサービスは、回線を選ぶ機能1つと、通信を検査する機能4つでできています。この5つが揃って1つの管理画面から扱えることが、SASE と呼ばれる条件です。
SD-WAN — どの回線に流すかをソフトウェア側で決める
拠点と拠点、拠点とクラウドをつなぐ経路を、専用線や一般的なインターネット回線といった複数の経路の中からソフトウェアが選び分ける仕組みです。宛先や通信の種類ごとに経路を変えられるので、クラウドサービス向けの通信を本社へ引き戻さず直接出す、といった使い分けができます。5つのうち、ネットワーク側を担うのがこの機能です。
SWG — Webアクセスを途中で検査して通す
社員が見に行く Web サイトへの通信をいったん預かり、危険なサイトへの接続を遮ったり、業務に関係のない分類のサイトを止めたりする機能です。社内に置いていたプロキシサーバーがクラウドへ移ったもの、と考えると近くなります。持ち出した端末が自宅から直接インターネットへ出ても検査が効くので、SASE の中でも効果が分かりやすい部分です。
CASB — クラウドサービスの使われ方を見張る
どの社員がどの SaaS にどんなデータを上げたかを記録し、許可していないサービスの利用や、社外への共有設定を検知して止める機能です。情報システム部門が把握していないまま現場が契約したサービスを見つける用途でも使われます。SaaS の利用状況を継続して見る話はSaaS環境のセキュリティ監視でも扱っています。
ZTNA — アプリケーション単位で通行許可を出す
利用者の身元、端末の状態、アクセス元を毎回確かめ、条件に合ったときだけ特定の業務アプリケーションへの通信を通す方式です。社内ネットワークへの入口をまとめて開ける VPN との差は、許可の粒度にあります。VPN を置き換える部品として SASE の中核に座るので、仕組みと移行手順はZTNAとはで個別に扱いました。
FWaaS — ファイアウォールをクラウド側に置く
拠点ごとに設置していたファイアウォールの役割を、クラウド事業者の拠点で引き受ける機能です。拠点が増えても機器を買い足さずに済み、ルールの更新も1か所で終わります。論点としては素直な機能で、ほかの4つほど選定で悩む場面はありません。
現在の構成のどこから手を付けるべきか、無料でご相談を承っています。 デモ・個別相談を申し込む →
ゼロトラストとの違いは、考え方とそれを形にする手段の差
ゼロトラストは「社内だから安全」という前提を捨て、通信のたびに検証をやり直すという考え方です。特定の製品や構成を指す言葉ではありません。対して SASE は、その考え方をネットワークの層でどう置くかを具体化した枠組みにあたります。
言い換えると、ゼロトラストが目的地で、SASE がそこへ向かう道筋の1つです。ゼロトラストを実現する道筋は SASE だけではありません。端末管理とアクセス制御を組み合わせて社内システム側から進める方法もあります。ゼロトラストの原則そのものは、米国立標準技術研究所(NIST)の SP 800-207 に整理されています。
SSEはSASEの一部、ZTNAはSSEの一部
製品の資料を読んでいると、SSE(Security Service Edge)という語も並んで出てきます。混乱しやすいので、包含関係で覚えるのが早道です。
Gartner は2021年、SASE のうちセキュリティ側だけを取り出した分類として SSE を切り出しました。中核に置かれているのは SWG、CASB、ZTNA の3つです。ここに FWaaS や情報漏えい対策(DLP)まで数える資料もあり、どこまでを SSE と呼ぶかは製品や説明する側によって幅があります。資料を読み比べるときは、機能の数え方より「回線を選ぶ SD-WAN が入っていない」という一点で見分けるのが確実です。ZTNA はその SSE の中核3機能の1つにあたります。
この区別は選定の場面で効きます。拠点間の回線構成には手を入れず、社員の端末から出ていく通信の検査だけを先に整えたいのであれば、必要なのは SSE の範囲です。回線の見直しまで含めて一社にまとめたいのであれば SASE の範囲になります。「SASE 製品を探しています」と言いながら、実際に欲しいものが SSE だったという行き違いは珍しくありません。
CASB との違いを聞かれることもありますが、こちらは並ぶものではありません。CASB は SASE を構成する4つの検査機能のうちの1つです。
運用の窓口が1つに減るのが、SASE最大のメリット
ファイアウォール、プロキシ、VPN 装置、SaaS 監視。それぞれ別のベンダーから買い、別の管理画面で、別々のルールを書いてきた状態が、1つの契約と1つの管理画面にまとまります。情報システム部門にとっては、機器の保守期限を追いかける作業と、同じ趣旨のルールを4回書く作業が消えます。
利用者側では通信が速くなります。本社を経由していた折り返しがなくなり、手近なクラウド拠点から目的のサービスへ直接抜けるためです。テレワークのセキュリティ対策で挙げられる「VPN が混んで業務にならない」という訴えは、この折り返しが原因で起きています。
見落とされがちなのが、ログが1か所に集まる効果です。誰がどの端末からどのサービスへ接続したかを、機器ごとのログを突き合わせずに追えます。
デメリットは、預けた先が止まると業務も止まること
集約の裏返しが、影響範囲の拡大です。自社の機器が壊れたときは壊れた機能だけが止まりますが、SASE 事業者の拠点に障害が出ると、社外からの接続も Web の閲覧もまとめて止まります。契約前に稼働率の保証内容と、障害時に迂回できる経路を確認しておく必要があります。
もう1つは、乗り換えの難しさです。5つの機能を一社から買えば、その一社の設計と料金体系に自社の運用を合わせることになります。あとから一部だけ別の製品へ移そうとすると、束で買った利点が失われます。
移行そのものの手間も小さくありません。既存の VPN やプロキシのルールを新しい製品の書式へ移す作業は、大半の現場で数か月かかります。
導入はいま使っている機能を1つずつ置き換えていく
一度に全部を入れ替える計画は、まず頓挫します。既存の通信経路を棚卸しして、どの機能から移すかを決めるところから始めます。
- 通信経路の棚卸し — 誰がどこから何に接続しているかを洗い出し、本社を経由している通信と、すでに直接出ている通信を分けます
- 移す機能の順番を決める — 効果が出やすく影響範囲が読みやすい Web 検査(SWG)から始め、VPN の置き換え(ZTNA)を次に置く並びが一般的です
- ID基盤の統合 — 利用者の身元を1か所で判定できる状態にします。ここが分かれていると、SASE 側に書く許可ルールも分かれます
- 端末情報の可視化 — 管理対象として登録された端末を把握し、OS 更新や暗号化の状態を許可の条件に使えるようにします
- 一部業務での並行運用 — 影響の小さい部署や業務から新しい経路に切り替え、既存の VPN と並べて動かします
- 旧構成の縮小 — 移行が済んだ範囲を VPN やプロキシの対象から外していきます
3番目と4番目を飛ばして製品選定へ進むと、導入後に「許可ルールを書けない」で止まります。判断材料を受け取って通信を通す仕組みなので、材料の供給元が先に要ります。
製品選定より先に、利用者と端末の情報を揃える
各機能が毎回判定しているのは、結局のところ「この人が、この端末で、ここへつないでよいか」の一点です。その判定に使う材料を持っているのは SASE 製品ではありません。認証基盤と、アカウント管理と、端末管理です。
材料が揃っていない状態で製品を入れると、許可ルールは「全社員に全許可」から動かせなくなります。それでは検査の場所が社内からクラウドへ移っただけで、通す範囲は VPN のときと変わりません。アクセス制御ルールを部署や端末の状態で細かく書けるかどうかが、SASE を入れた効果を決めます。
LOCKED MSO は SSO と多要素認証で利用者の身元を、LOCKED MDM は端末の状態を、LOCKED DAS はアカウントの発行と停止を受け持ちます。SASE へ進む前提になる3つの材料を、先に揃えられます。
ID基盤と端末管理の現状整理から、無料でご相談を承っています。 資料請求・デモ依頼はこちら →