Secure Access Service Edge(SASE)は、場所を問わずユーザーやデバイスのネットワークアクセスを安全かつ高速化するクラウドベースのサービスです。ユーザーとデバイスのアイデンティティを検証し、セキュリティポリシーを適用したうえで、安全な接続を通じてユーザーをネットワークに接続します。
SASEは、支社、リモートワーカー、モノのインターネット(IoT)デバイスなど、さまざまなネットワークエッジに対応します。ハードウェアをクラウドサブスクリプションに置き換えることで、ネットワーク管理を効率化し、コストを削減します。組織は必要に応じてSASEを柔軟に拡張・縮小できます。
SASEフレームワークは、すべてのユーザーとデバイスに一貫した安全なネットワーク体験を提供します。これは、柔軟性と適応力が求められる企業にとって不可欠です。SASEのクラウドネイティブ設計により、ネットワーク管理が簡素化され、変化するネットワークセキュリティの脅威にも対応できるようになります。
SASEはどのように機能するのか?
SASEは、Software-Defined Wide Area Networking(SD-WAN)とセキュリティサービスを、単一のクラウドプラットフォームからネットワークエッジに提供します。
SASEは、ネットワーク接続とセキュリティサービスを支える物理拠点であるポイント・オブ・プレゼンス(PoP)のグローバルネットワークを利用します。トラフィックを最寄りのPoPへインテリジェントに誘導し、クラウド上で高度なセキュリティ検査を直接実行します。その後、ユーザーとデバイスのアイデンティティを検証し、ポリシーベースのセキュリティを適用するとともに、クラウド、データセンター、SaaS環境のアプリケーションへの安全なアクセスを可能にします。

SASEは、支社、リモートワーカー、IoTデバイスなど、さまざまなネットワークエッジに対応します。
SASEの主要機能
SASEはネットワークサービスとセキュリティサービスを統合し、ユーザーとデータを保護する統一されたクラウドベースのアプローチを実現します。主な機能には、ネットワーク接続、セキュリティサービス、ゼロトラストセキュリティモデル、クラウドネイティブアーキテクチャ、グローバルPoP、管理の簡素化、安全なリモートアクセス、コスト効率、スケーラビリティがあります。
- ネットワーク接続:SASEは、安全で効率的なネットワーク接続を実現し、ユーザーやデバイスがオフィスにいるかリモート環境にいるかを問わず、どこからでも企業のリソース、アプリケーション、データにアクセスできるようにします。
- セキュリティサービス:SASEには、ファイアウォール、侵入検知・防御(IDPS)、データ損失防止(DLP)、セキュアウェブゲートウェイ(SWG)、脅威の検知・対応など、幅広いセキュリティサービスが組み込まれています。通常、これらのサービスはクラウド上のソフトウェア定義機能として提供されます。
- ゼロトラストセキュリティ:SASEはゼロトラストセキュリティモデルに従います。つまり、ユーザーやデバイスが企業ネットワークの境界内にあっても、デフォルトでは信頼しません。最高水準のセキュリティを維持するため、すべてのアクセス要求に対して認証、認可、継続的な監視を行います。
- クラウドネイティブアーキテクチャ:SASEは本質的にクラウドネイティブであり、クラウドサービスのスケーラビリティ、柔軟性、アクセシビリティを活用します。オンプレミスハードウェアへの依存をなくし、組織がリソースを柔軟に拡張・縮小できるようにします。
- グローバルPoP:SASEベンダーは、世界各地に戦略的に配置されたグローバルPoPのネットワークを運用しています。これらのPoPは、ユーザーの地理的な場所にかかわらず、ネットワークパフォーマンスの最適化と遅延の削減に役立ちます。
- 安全なリモートアクセス:SASEは、場所を問わず企業のリソースやデータへの安全なアクセスを確保することで、リモートユーザーやモバイルユーザーに大きなメリットをもたらします。場所やデバイスによる制約をなくし、いつでもどこでもセキュリティを利用できるようにします。
- 管理の簡素化:SASEは複数の機能を単一のクラウドプラットフォームに統合し、ネットワークとセキュリティの管理を簡素化します。これにより、複雑さを軽減し、運用を微調整し、全体的なパフォーマンスを最適化できます。
- コスト効率:SASEは、オンプレミスハードウェアの保守・アップグレード費用をなくすことで、コスト削減につながります。組織はサブスクリプション型の料金モデルも導入でき、実際の利用状況に応じてコストを最適化できます。これは、VPNのハードウェアやソフトウェアを維持するよりも、一般にコスト効率に優れています。
- スケーラビリティ:組織は、変化するビジネスニーズに合わせて、ネットワークとセキュリティのリソースを容易に拡張できます。この柔軟性は、変化の激しい現代の組織にとって重要です。
SASEの構成要素とは?
SASEアーキテクチャは、複数の主要コンポーネントを統合することで、包括的なネットワークセキュリティと接続性を実現します。主なコンポーネントには、SGW、クラウドアクセスセキュリティブローカー(CASB)、ゼロトラストネットワークアクセス、Firewall as a Service(FWaaS)、SD-WAN、エンドポイントセキュリティ、統合管理があります。

セキュアウェブゲートウェイ(SWG)
SASEアーキテクチャにおけるSWGは、ウェブトラフィック向けの重要なセキュリティゲートウェイとして機能し、組織がポリシーを適用してウェブベースの脅威から防御できるようにします。SWGは、リモート環境か企業ネットワーク内かを問わず、インターネットにアクセスするユーザーを、悪意のあるウェブサイト、マルウェア、その他のオンラインリスクから保護します。
クラウドアクセスセキュリティブローカー(CASB)
CASBは、組織のオンプレミスインフラとクラウドベースのサービスの間に立つセキュリティゲートウェイとして機能します。クラウドアプリケーションやサービスのセキュリティポリシーを監視・適用し、機密データを保護するとともに、規制基準への準拠を確保します。
SASEフレームワークでは、CASBがクラウド技術を導入する組織のセキュリティを強化します。また、クラウドサービスへの安全かつコンプライアンスに準拠したアクセスを確保することで、エッジネットワークの保護にも貢献します。
ゼロトラストネットワークアクセス(ZTNA)
ZTNAはゼロトラストセキュリティモデルに従い、場所にかかわらずすべてのユーザーとデバイスを検証・認可します。ネットワークリソースへのアクセスを許可する前に、ユーザーとデバイスに認証と認可を求め、すべてのアクセス要求を厳格に審査します。このアプローチは、認可されたユーザーだけにアクセスを制限することで、企業のリソースを保護します。
Firewall as a Service(FWaaS)
FWaaSはクラウド上でファイアウォール機能を提供し、組織がセキュリティポリシーを適用し、トラフィックをフィルタリングし、ネットワーク境界で脅威から保護できるようにします。FWaaSは、ネットワークに出入りするトラフィックを綿密に検査・ろ過し、分散型かつクラウド中心のネットワークアーキテクチャにおけるセキュリティを強化します。
ソフトウェア定義型広域ネットワーク(SD-WAN)
ソフトウェア定義型広域ネットワーク(SD-WAN)は、インテリジェントなネットワークルーティングと最適化を可能にします。利用可能な最適なネットワーク経路にトラフィックを効率的にルーティングし、遅延を削減してパフォーマンスを向上させます。また、ネットワーク障害が発生した場合にトラフィックを自動的に別経路へ切り替えることで、ネットワークの信頼性も高めます。これは、ネットワーク最適化におけるSASEのアプローチの中核を成す機能です。
エンドポイントセキュリティ
SASEにおけるエンドポイントセキュリティは、ノートパソコンや携帯電話などのユーザーデバイスを脅威から保護するために必要です。特に、従来のネットワーク境界の外部から企業リソースにアクセスする場合に重要になります。ゼロトラストモデルを適用し、アクセスを許可する前にエンドポイントの認証と認可を求めます。
このコンポーネントは、従来のネットワーク境界の外部で動作するデバイスにも保護を拡張し、リモートユーザーやモバイルユーザーの要件に対応します。
統合管理
統合管理は、ポリシー制御と設定を一元化することで、ネットワークセキュリティを簡素化します。管理者がポリシーを設定、監視、管理するための単一の制御ポイントを提供し、複雑さを軽減して効率を最大化します。
このアプローチにより、一貫したポリシー適用と脅威の検知・対応に向けたリアルタイムの可視性が確保されるほか、要件の変化にも容易に適応できるスケーラビリティが実現します。統合管理は、他のすべてのコンポーネントの管理を効率化し、ネットワークセキュリティ態勢を包括的に把握できるため、ネットワークを保護するための最終段階となります。
ネットワークセキュリティにおけるSASEの主な6つのメリット
SASEは、動的かつ分散化された今日のデジタル環境におけるネットワークセキュリティを強化する、さまざまなメリットをもたらします。移行コストの削減、遅延と帯域幅使用量の抑制、セキュリティ強化、従業員と事業のシームレスな拡大、一貫したポリシー適用、きめ細かなアクセス制御などが挙げられます。
移行コストの削減
SASEアーキテクチャへの移行により、オンプレミスハードウェアの保守・アップグレードが不要になり、コストを削減できます。また、クラウドベースのサービスをサブスクリプション型で導入すれば、コストを実際の利用状況に合わせられ、リソースの過剰プロビジョニングを防げます。
こうして削減した費用を、高度な脅威検知システム、従業員向けのセキュリティ研修、その他の改善などのセキュリティ対策に戦略的に再投資することで、ネットワークセキュリティ全体を強化できます。
遅延と帯域幅使用量の抑制
SASEは、遅延を削減し、帯域幅の輻輳を緩和することで、ネットワークパフォーマンスを最適化します。グローバルPoPにより、リモートからリソースにアクセスするユーザーについても遅延を最小限に抑えられます。この遅延削減と体系的な帯域幅管理により、セキュリティサービスはネットワークトラフィックをリアルタイムで検査・対応でき、サイバー攻撃の隙を狭められます。
さらに、帯域幅管理が向上することで、セキュリティソリューションはボトルネックを生じさせずに効果的に動作し、ネットワークトラフィックを分析できます。
セキュリティの強化
SASEは、ネットワーク全体にファイアウォール、脅威検知、DLP、ZTNAを一貫して適用し、包括的なセキュリティサービスを提供します。すべてのアクセス要求に厳格な認証・認可プロセスを通すことで、セキュリティの一貫性が高まり、不正アクセスやデータ侵害の可能性が低下します。
従業員と事業のシームレスな拡大
SASEを利用すれば、クラウドネイティブ環境内でリソースを柔軟に拡張・縮小し、従業員や事業活動の成長に対応できます。組織の拡大やネットワークトラフィックの増加に応じてセキュリティ対策も拡張する必要があるため、この適応性はネットワークセキュリティにとって不可欠です。
新しい支社、リモートワーカー、パートナーをシームレスに受け入れられるSASEの機能により、組織のネットワーク環境が変化しても、一貫性と堅牢性を備えたセキュリティ態勢を維持できます。
一貫したポリシー適用
従来のネットワーク環境では、分散拠点やリモートユーザー全体にセキュリティポリシーを一貫して適用するのは困難です。SASEは、セキュリティポリシーの定義と適用を統合プラットフォーム上で行うことで、この課題を簡素化します。
ネットワーク全体にポリシーを一貫して適用することで、組織は一貫したセキュリティ態勢を維持でき、攻撃者に悪用される設定ミスやポリシーの抜け穴のリスクを低減できます。
きめ細かなアクセス制御
SASEにより、組織はユーザーの役割、デバイスの種類、状況に応じた要素に基づいて、きめ細かなアクセス制御を実装できます。この粒度の高い制御により、特定のリソースやデータへのアクセスを必要とするユーザーだけに権限を与え、攻撃対象領域を縮小できます。アクセス権限を調整することで、内部脅威や不正アクセスの試みによる潜在的な影響を最小化し、セキュリティを強化できます。
セキュアアクセスサービスエッジの課題
SASEには数多くのメリットがある一方、その可能性を十分に活用するには、複雑な移行、セキュリティ上の懸念、データプライバシーとコンプライアンス、ユーザー体験、ベンダー選定など、いくつかの課題に対処する必要があります。
複雑な移行
従来のネットワーク・セキュリティモデルからSASEアーキテクチャへ移行する作業は、複雑になる可能性があります。さまざまなサービスやコンポーネントを統合されたクラウドベースのプラットフォームに組み込むには、慎重な計画と実行が不可欠です。
セキュリティ上の懸念
SASEはゼロトラストモデルによってセキュリティを強化しますが、次のような新たなセキュリティ課題ももたらします。
- 部門のサイロ化。
- オンプレミスのセキュリティとルーティングの制約。
- 複雑な統合。
- ツールの乱立。
組織は、脆弱性や脅威を防ぐため、堅牢なセキュリティ対策が導入され、効果的に設定されているかを積極的に確認する必要があります。
データプライバシーとコンプライアンス
クラウドでデータを保存・処理すると、データプライバシーや規制への準拠に関する懸念が生じます。データが保護され、業界固有の基準に準拠していることを保証することが重要です。
ユーザー体験
SASEでは、クラウドベースのセキュリティサービスによる遅延、ネットワークの複雑さ、地理的分散の違い、スケーラビリティの問題、統合の複雑さ、そしてゼロトラストフレームワーク内でのシームレスなユーザー認証の確保とアクセス制御が求められるため、ユーザー体験が課題になります。
組織は、ネットワークルーティングを最適化し、PoPを効率的に配置して遅延を削減し、堅牢なグローバルコンテンツデリバリーネットワーク(CDN)に投資し、適切な負荷分散を確保することで、ユーザー体験を向上させられます。
ベンダー選定
適切なSASEベンダーまたはサービスプロバイダーの選定は、大きな作業になる可能性があります。利用可能な選択肢を綿密に評価し、現在のインフラとの互換性を確認し、選定したベンダーの信頼性を評価する必要があり、いずれもベンダー選定プロセスの重要な要素です。
主要なSASEベンダー3社
柔軟で安全なネットワークアクセスソリューションへの需要の高まりを受け、多数のSASEベンダーが独自の機能や性能を提供しています。2023年における主要なSASEベンダーには、Prisma SASE、FortiSASE Solution、Forcepoint ONEなどがあります。
Prisma SASE
Palo Alto NetworksのPrisma SASEは、ネットワークセキュリティ、SD-WAN、自律型デジタルエクスペリエンス管理(ADEM)を組み合わせたクラウドベースのソリューションです。Prisma SD-WANによる高度に接続された支社を含め、ハイブリッドワークフォースが利用するすべてのアプリケーションに高度なZTNAセキュリティを提供します。
さらにPrisma SASEは、AI Operations(AIOps)とADEMを独自に統合し、AIベースの問題検知と予測分析によって複雑な運用を自動化します。これにより、スケーラブルでユーザー重視のソリューションを実現しています。
Prisma SASEは包括的な機能群を提供しますが、幅広い機能と統合性を備えているため、セットアップが複雑になる可能性がある点には注意が必要です。ただし、いったん設定すれば、組織に大きなメリットをもたらす堅牢なセキュリティ機能と自動化機能を利用できます。
FortiSASE Solution
FortinetのFortiSASE Solutionは、リモートユーザー向けにクラウドベースのセキュリティとネットワーク機能を提供します。統合オペレーティングシステム上の単一コンソールから、SWG、ZTNA、CASB、FWaaS、安全なSD-WANを管理できます。
このソリューションは、Fortinet Security Fabricの機能をさらに高めます。特筆すべき機能の1つは、FortiGuard AI-powered Security Servicesによって、AIを活用したセキュリティサービスの強化とリアルタイムの脅威防御を実現していることです。
FortiSASEは機能が豊富なため、帯域幅の使用量が増え、ネットワークパフォーマンスに影響する可能性がある点に留意してください。帯域幅に制約のある組織は、このSASEベンダーを検討する際に、この点を考慮する必要があります。
Forcepoint ONE
Forcepoint ONEは、ゼロトラストとSASEのテクノロジーを組み合わせ、単一のコンソールでポリシー管理を効率化します。クラウドとWebのセキュリティを提供するとともに、プライベートアプリケーションへのアクセスも保護し、安全なリモートワークを促進します。
このプラットフォームは、ユーザーによるデータ操作を継続的に可視化し、組織全体でのコンプライアンス維持を支援します。
ただし、Forcepoint ONEの包括的なセキュリティ機能は、サードパーティ製ソリューションとの統合を妨げる可能性があり、特定の外部ツールに依存する組織では柔軟性が低下するおそれがあります。導入する前に、この新しいソリューションが組織の既存のテクノロジースタックにどのように適合するかを慎重に評価してください。
要点:ネットワークにおけるSASE
ネットワークにおけるSASEは、ネットワークサービスとセキュリティサービスをクラウドベースのソリューションとして提供する画期的なアーキテクチャです。SD-WANとZTNAのソリューションをシームレスに統合し、エッジネットワークのセキュリティを強化するとともに、さまざまな場所にいるユーザー、デバイス、アプリケーション間に安全な接続を確立します。これは、従来のVPNを大きく上回るものであり、従来のVPNでは、このように包括的で統合されたサービスを提供するのが難しい場合があります。
複数のネットワーク機能とセキュリティ機能を単一のサービスに統合することで、SASEは運用を簡素化し、コストを大幅に削減するとともに、複雑さを軽減します。さらに、トラフィックを最適化して遅延を抑え、ユーザー体験とパフォーマンスを向上させます。
また、SASEは、物理的かデジタルかを問わず、すべてのエッジで一貫したセキュリティポリシーと保護を実現すると同時に、変化するニーズや要求に対応できる柔軟性とスケーラビリティを高めます。
SASEは、ネットワークアクセスを強化するプロアクティブなソリューションとして登場しており、現代の企業にとって有力な選択肢となっています。SASEはまだ完全に確立されたモデルではありませんが、安全なネットワーキングの未来を示す先進的な設計図であり、企業は段階的に導入できます。SASEを採用することで、企業はクラウドベースのSD-WANアーキテクチャの力を確信を持って活用できます。
組織へのSASE導入を検討している場合は、最適なSASEベンダーを、さまざまなユースケースについて慎重に評価した結果とともに確認してください。