接続してきた相手を毎回確かめ、許可したアプリケーションだけに通す。この接続方式を ZTNA(ゼロトラストネットワークアクセス)と呼びます。社内ネットワークへの入口をまとめて開ける VPN に対して、ZTNA が開けるのは業務で使う一つのアプリケーションだけです。警察庁が2026年3月に公表した統計では、国内のランサムウェア被害で侵入経路が判明した92件のうち61件、割合にして66.3%が VPN 機器を経由していました。本記事では ZTNA の仕組み、VPN との違い、実装方式の選び方、導入の進め方を扱います。
LOCKED は、認証を束ねる LOCKED MSO、アカウントの発行と停止を自動化する LOCKED DAS、端末を管理する LOCKED MDM を組み合わせ、ゼロトラストの判断材料になる利用者と端末の情報を一か所に集めるサービス群です。
無料で製品資料をお送りしています。ゼロトラスト移行の検討材料にお使いください。 製品資料をダウンロードする →
ZTNAとは、アプリケーション単位で通行許可を出す接続方式
利用者の身元、使っている端末の状態、アクセス元といった条件をアクセスのたびに確かめ、条件に合ったときだけ特定のアプリケーションへの通信を通す。この仕組みを備えた製品やサービスを ZTNA と呼びます。名前の元になった Zero Trust Network Access という語は、調査会社の Gartner が2019年に打ち出したものです。
差が出るのは「通す範囲」です。許可が出ても、利用者の端末が置かれるのは社内ネットワークの内側ではありません。許可された業務アプリケーションへの一本道だけが張られ、隣のファイルサーバーも、経理システムも、その利用者からは見えないままになります。
この考え方自体は ZTNA という製品分類より古く、クラウドセキュリティの設計思想であるゼロトラストに根を持ちます。境界の内側を安全とみなす前提を捨て、通信のたびに検証をやり直す。その原則をネットワーク接続の層で形にしたものが ZTNA です。
ゼロトラスト実装の現実
ゼロトラストの理想と現実のギャップを分析。段階的な実装アプローチと、ID管理・デバイス管理から始める現実的なロードマップを提示します。
ZTNAが注目される理由は、VPN機器が侵入経路の66%を占めるから
警察庁が2026年3月10日に公表した「令和7年におけるサイバー空間をめぐる脅威の情勢等について」によると、令和7年(2025年)に企業・団体から警察へ報告されたランサムウェア被害は226件でした。このうち侵入経路の有効回答92件を見ると、VPN 機器が61件で66.3%、リモートデスクトップサービスが19件で20.7%を占めています。両者を足すと9割近くになります。被害226件のうち143件、63.3%は中小企業でした。
被害が出た事案で攻撃者が実際に通った経路は、ごく少数の入口に偏っています。社外からの接続を受け付けるために置いた機器そのものが、観測された侵入口のうち最も多くを占めました。
VPN がこの位置に立ってしまう理由は、設計の古さではなく役割にあります。VPN は社外にいる端末を社内ネットワークの一員として迎え入れる仕組みです。迎え入れる以上、インターネット側に待ち受けの口を開けておく必要があり、その口は攻撃者からも等しく見えます。そして認証を突破されれば、入ってきた相手も「社内の一員」として扱われます。
テレワークの定着で同時接続数が増え、社内システムの多くがクラウドへ移ったことも、VPN の割に合わなさを押し上げました。クラウド上のサービスを使うためだけに、いったん本社の VPN 装置まで通信を運んで戻す構成は、回線にも装置にも負荷を残します。
ゼロトラストへの移行は、製品を1つ入れて終わる話ではありません。無料のオンライン相談で、現状の構成に合う進め方をご提案します。 デモ・個別相談を申し込む →
VPNとの違いは、ネットワークを開けるかアプリを開けるか
両者の差は4つの層に現れます。順に見ると、なぜ ZTNA が「脱VPN」の文脈で語られるのかがはっきりします。
許可の単位が「社内網ごと」から「アプリ1つずつ」に変わる
VPN の認証は、社内ネットワークへの入館証に当たります。一度通れば、そのネットワークで到達できる範囲はおおむね見えるようになります。いっぽう ZTNA が渡すのは、部屋ごとの鍵です。営業支援システムを使う許可を得た利用者は営業支援システムだけに届き、人事システムの存在すら経路上から消えます。
侵入されたあとの横移動が、許可の範囲に閉じる
認証情報が盗まれる前提で被害の広がり方を比べると、差はさらに開きます。VPN では、奪われた資格情報で入った攻撃者が社内網を探索し、別のサーバーへ移っていけます。ランサムウェアの被害が一部門で止まらず全社に及ぶ経路が、まさにここです。ZTNA では、その資格情報で開くのは、盗まれた利用者に許可されていた範囲までになります。
範囲が「まで」で止まる点は押さえてください。許可が1つのアプリケーションに絞られていれば、探索の足場はそこで尽きます。5つ使える利用者なら、5つとも開きます。許可済みのアプリケーション自体に脆弱性があれば、そこを踏み台にされる余地も残ります。横移動がどこまで広がるかを決めるのは、ZTNA を入れたかどうかより、許可をどこまで絞ったかです。アクセスの記録を見ても、攻撃者が届く範囲そのものは変わりません。記録が効くのは、異常に気づいて権限を止めるまでの時間を縮める場面です。
待ち受けポートを外に公開せずに済む
多くの ZTNA では、社内側に置いたコネクタが外向きに接続を張り、その通信路の上で利用者とアプリケーションを引き合わせます。インターネット側から直接叩ける口が減るため、機器の脆弱性を突く攻撃の対象になりにくくなります。
拠点の回線に通信が集中しない
クラウド型の ZTNA では、利用者から最寄りの中継点を経由してアプリケーションへ届きます。本社の装置を折り返す必要がないぶん、拠点回線の帯域と応答時間に余裕が生まれます。
| 比較軸 | VPN | ZTNA |
|---|---|---|
| 許可の単位 | 社内ネットワーク全体 | アプリケーション単位 |
| 認証のタイミング | 接続時 | アクセスのたび |
| 判断材料 | 利用者の資格情報 | 利用者・端末の状態・アクセス元など |
| 侵入後の横移動 | 到達範囲を探索できる | 許可済みアプリ以外は見えない |
| 外部公開 | 待ち受け口が必要 | 社内側から外向きに接続 |
ZTNAの仕組みは、接続のたびに人と端末と状況を確かめる
内部は、許可を判断する役と通信を通す役に分かれています。判断役は、利用者が誰か、端末に必要な更新が当たっているか、どこから接続しているかといった情報を集め、ポリシーと突き合わせて可否を決めます。通し役は、その判断に従って経路を張るだけです。判断と実行を分けておくと、ポリシーを1か所で変えれば全経路に効きます。
判断材料のうち、端末の状態を確かめる部分は ゼロトラスト デバイスチェックとして独立した機能になっていることが多く、OS のバージョン、ディスク暗号化の有無、管理対象として登録済みかどうかなどを見ます。利用者の身元は SSO や多要素認証が担います。ZTNA はこれらの判定結果を受け取る側であり、自前で人を認証するわけではありません。
NIST SP 800-207 が置いた7つの原則
米国国立標準技術研究所(NIST)は2020年8月、ゼロトラスト・アーキテクチャの指針として SP 800-207 を公開しました。ここには7つの基本原則(tenets)が置かれています。すべてのデータ源と処理サービスを資源として扱うこと、ネットワークの場所によらず通信を保護すること、資源へのアクセスはセッション単位で許可すること、アクセス可否は動的なポリシーで決めること、保有資産の健全性を監視・測定すること、認証と認可はアクセス許可の前に動的かつ厳格に実施すること、資産や通信の状態について集められる情報を集めて防御の改善に使うこと。この7つです。
ZTNA はこの原則群のうち、セッション単位の許可と動的なポリシー判定を、ネットワーク接続の層で受け持つ実装にあたります。原則の全体を1製品で満たすわけではない点は、製品選定の前に押さえておくと判断を誤りません。
なお、よく混同されますが、「5つの柱」という整理は NIST ではなく米国 CISA のゼロトラスト成熟度モデルのものです。提案書や社内資料で引用するときは、どちらの文書の話かを分けて書いてください。
ZTNAの実装方式は、端末に入れるか、ブラウザだけで済ませるか
製品を比べるときに効いてくる分かれ目は2つあります。
一つは、利用者側の端末に専用ソフトを入れるかどうかです。端末に常駐するソフトを入れる方式(エージェント型)なら、端末の状態を細かく取得でき、Web以外のアプリケーションにも通せます。入れない方式(エージェントレス型、クライアントレス型)はブラウザから使えるものに用途が限られる代わりに、業務委託先や短期の利用者のように端末を管理下に置けない相手にも配れます。社員はエージェント型、社外の協力会社はエージェントレス型、と使い分ける構成が現実的です。
もう一つは、設備を自社で持つか、サービスとして借りるかです。自社設置型は通信の経路や保管場所を自分で決められる一方、機器の更新と冗長化の手当てが残ります。クラウド型は拠点を増やしても中継点が増えるだけで、運用の手間は提供元が引き受けます。
SASE・SSEとの関係は、ZTNAがその部品の一つ
Gartner は2019年、ネットワークとセキュリティの機能をクラウド側でまとめる構想として SASE(Secure Access Service Edge)を提唱しました。SASE は SD-WAN による回線制御に加え、セキュアWebゲートウェイ(SWG)、CASB、サービス型ファイアウォール(FWaaS)、そして ZTNA を含みます。
2021年に同社が切り出した SSE(Security Service Edge)は、この中から回線制御の部分を外し、SWG・CASB・ZTNA の3つに絞った分類です。つまり ZTNA は単体でも導入できる製品分類であり、SASE や SSE の枠組みの中では構成部品の一つとして位置づけられます。
「SASE を入れる」という話が出たときは、実際に必要なのが回線の作り替えまで含む話か、アクセス制御の刷新だけで足りる話かを先に切り分けてください。後者なら ZTNA 単体から始めるほうが、費用も期間も小さく収まります。
ZTNA導入でつまずくのは、古い社内システムと運用の設計
移行を止めるのは、たいてい前提条件のほうです。
独自のプロトコルで動く生産管理システムや、固定IPでの接続を前提にした基幹系は、ZTNA の対象に載せにくいことがあります。対応プロトコルの範囲は製品ごとに差があるため、棚卸しの段階で「載らないもの」を先に見つけておくと、あとから計画が崩れません。
許可ルールを書くには、誰がどのアプリケーションを使ってよいかの一覧が要ります。この台帳が整っていない組織では、ZTNA の導入そのものよりも、アカウントと権限の棚卸しに時間がかかります。判断材料となる端末情報も同じで、管理下にない端末が混じっていれば、端末の状態を条件にしたルールは書けません。
そして VPN をすぐ全廃できるとは限りません。載らないシステムが残るかぎり、しばらくは併存します。VPN を残す期間も、接続できる範囲を業務単位に絞り込んでおけば、入口としての太さは落とせます。
ZTNA導入の進め方
順番を守ると手戻りが減ります。
- 社内システムの棚卸し — 誰がどこから何に接続しているかを洗い出し、ZTNA に載るものと載らないものを分けます
- ID基盤の統合 — 利用者の身元を1か所で判定できる状態にします。アカウントの発行と停止が手作業のままだと、退職者の経路が残ります
- 端末情報の可視化 — 管理対象として登録された端末を把握し、OS更新や暗号化の状態を条件に使えるようにします
- 一部業務での並行運用 — 影響範囲の小さいアプリケーションから ZTNA 経由に切り替え、VPN と並べて動かします
- VPNの縮小 — 移行済みの範囲を VPN の許可対象から外し、残す接続を業務単位に絞ります
2番目と3番目を飛ばして製品選定に進むと、導入後に「ルールを書けない」で止まります。判断材料を受け取って動く仕組みである以上、材料の供給元が先に要ります。
整えるべきは利用者と端末の情報
被害が出た事案でもっとも多く観測された侵入口は、VPN 機器でした。ただしこの割合は、報告された被害のうち経路が判明したものの内訳です。母数にあたる VPN の導入台数は分かりません。他方式との比較データもありません。ですから、VPN を使う組織の被害確率が高いとまでは、この数字だけでは言えません。それでも、社外からの接続を受け付ける口が狙われ続けている事実は動きません。ZTNA は、その口をネットワーク単位からアプリケーション単位へ細かくし、突破されたあとの広がりを許可の範囲に閉じ込める方式です。
ただし ZTNA は、利用者が誰かと端末が安全かを自分で判定する製品ではありません。判定結果を受け取って経路を張る側です。だから着手すべきは製品比較より前、認証を1か所に束ねること、アカウントの発行と停止を自動化すること、端末を管理下に置くことの3点になります。ここが揃っていれば、ZTNA 製品の選定は短く済みます。揃っていなければ、どの製品を選んでも同じ場所で止まります。
LOCKED MSO は SSO と多要素認証で利用者の身元を、LOCKED MDM は端末の状態を、LOCKED DAS はアカウントの発行と停止を受け持ちます。ゼロトラストへ進む前提を、この3つで先に埋められます。
ID基盤と端末管理の現状整理から、無料でご相談を承っています。 資料請求・デモ依頼はこちら →
参考資料
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」
- 警察庁 サイバー空間をめぐる脅威の情勢等
- NIST SP 800-207 Zero Trust Architecture
- CISA Zero Trust Maturity Model Version 2.0