クラウドへの移行、リモートワーク、そしてBYOD(私物デバイスの業務利用)によってネットワークセキュリティが複雑化した結果、比較的新しいサイバーセキュリティモデルであるSecure Access Service Edge(SASE)が登場しました。しかし、リモートアクセスとデータ暗号化の定番ソリューションとして何十年も使われてきた従来のVPNにとって、これは何を意味するのでしょうか。
このガイドでは、SASEとVPNを比較し、それぞれの違い、用途ごとにどちらが適しているか、そして自社のニーズに合う方を選ぶ方法を解説します。
- 仮想プライベートネットワーク(VPN): VPNは、デバイスのインターネット接続を暗号化し、他のネットワークデバイスから閲覧データや通信データを隠すサービスです。
- Secure Access Service Edge(SASE): SASEは、ネットワークとセキュリティのサービス機能、およびクラウドネイティブなセキュリティ機能を組み合わせ、どこからでもネットワークリソースへの安全なアクセスを実現するフレームワークです。
SASEとVPNの違い
どちらのリモートアクセスソリューションも同じ目的を目指していますが、SASEはネットワークとセキュリティに対して、より現代的で柔軟なアプローチを提供します。そのため、変化するIT環境に適応する組織にとって有力な選択肢となります。VPNも依然として有効ですが、より従来型のネットワークニーズに適しています。
| SASE | VPN | |
|---|---|---|
| 最適な対象 | 分散型のワークフォース、クラウドベースのアプリケーション、拡張可能で統合されたセキュリティを必要とする組織。 | 小規模なネットワーク、または特定のレガシーインフラ要件を持つネットワーク。 |
| 適用範囲 | 広範 | 限定的 |
| アーキテクチャ | クラウドネイティブで、ネットワークとセキュリティをサービスとして提供。 | 従来型のクライアント・サーバー構成。 |
| セキュリティ | 統合されたセキュリティスタック、ゼロトラスト。 | ネットワークセキュリティポリシーに依存。 |
| ネットワークの複雑さ | クラウド経由で簡素化され、グローバルに利用可能。 | 複雑なネットワーク構成が必要。 |
| アクセス | 拡張可能で、あらゆるデバイス・場所に対応。 | 通常は拠点間接続またはリモートアクセス。 |
| 管理と保守 | 一元化され、管理と更新が容易。 | 定期的な設定が必要。 |
| ユーザー体験 | クラウドアプリ向けに最適化され、低遅延。 | 速度が低下する場合がある。 |
| コスト | クラウドサービスの従量課金モデル。 | ハードウェアや初期設定のコストが発生する場合がある。 |
| 導入状況 | ネットワーク分野で登場した新しい技術。 | リモートアクセス向けに確立された技術。 |
仮想プライベートネットワーク(VPN)とは?
「VPN」は、インターネット接続を保護し、オンラインでの匿名性を確保するサービスです。VPNはインターネット通信を暗号化し、インターネットのような安全性の低いネットワーク上で機密データが送信されないようにします。また、オンライン上の身元を偽装して、第三者がユーザーのオンライン活動を追跡しにくくします。VPNを使えば、所在地に基づいて制限されている可能性のあるリソースにもアクセスできます。
VPNは、公衆Wi-Fiネットワークを利用する際にセキュリティをさらに強化します。同じネットワーク上にいる他のユーザーが、VPN利用者の行動を見られないようにするためです。インターネットサービスプロバイダー(ISP)はユーザーのオンライン活動に関する大量のデータを収集しますが、VPNはISPによるオンライン活動の監視を防ぎ、プライバシーを高めます。
VPNの仕組み
VPNは、通信をリモートサーバー経由で迂回させ、その過程で暗号化します。VPN接続を使わずにオンラインリソースへアクセスする通常の流れは次のとおりです。Webサイトにアクセスしようとすると、ISPがリクエストを受け取り、目的のサイトへ転送します。一方、VPNに接続すると、通信は最終的な宛先に到達する前に、まずVPNサーバーへ送られます。
VPNを使うと、データはデバイスから送信される前に暗号化され、VPNサーバーによって復号されます。この暗号化は仮想IPアドレスによって隠されるため、身元と所在地を隠すことができます。
VPNのメリットとデメリット
| メリット | デメリット |
|---|---|
| 敵対的な環境での保護。 | VPNがブロックされる可能性がある。 |
| データを暗号化し、IPアドレスを匿名化。 | インターネット速度が低下。 |
| 低コスト。 | 接続が突然切断される。 |
| 地域制限コンテンツへのアクセス。 | |
| 安全なデータ共有。 |
VPNを使うべき人は?
VPNは、セキュリティ、プライバシー、リモートアクセス、制限の回避など、さまざまな目的で利用されています。悪意のある第三者にデータを盗まれることなく、安全にインターネットを閲覧したい人に適しています。VPNはすべてのインターネット利用者に役立ちますが、次のような人には特に有益でしょう。
- リモートワーカー: 自宅から働く場合は、VPNを使って会社のネットワークに安全に接続できます。
- プライバシーを重視する人: ISPや政府による監視、潜在的なハッカーからオンライン活動を守りたい人は、VPNを使ってデータを暗号化し、IPアドレスを隠すことができます。
- トレントやファイル共有: ピアツーピアのファイル共有を行う人は、VPNを使ってファイルのダウンロードやアップロード中にIPアドレスを保護し、匿名性を維持できます。
- 地域制限コンテンツへのアクセス: VPNを使えば地域制限を回避し、自分の地域でブロックまたは制限されているコンテンツにアクセスできます。言論の自由やオンライン検閲が問題となる地域で活動するジャーナリストや活動家も、VPNを使って政府の制限を回避し、制限されたコンテンツにアクセスできます。
Secure Access Service Edge(SASE)とは?
Secure Access Service Edge(SASE)(「サッシー」と発音される)は、セキュアWebゲートウェイ(SWG)、クラウドアクセスセキュリティブローカー(CASB)、ファイアウォール・アズ・ア・サービス(FWaaS)、セキュアな拠点間接続、ソフトウェア定義WAN(SD-WAN)など、さまざまなネットワーク技術とセキュリティ技術を統合するネットワークアーキテクチャです。
Gartnerは2019年のレポート「The Future of Network Security in the Cloud」でこのサイバーセキュリティの概念を初めて説明し、それ以降、さまざまなネットワークおよびクラウドセキュリティベンダーがSASEソリューションをサービスとして提供するようになり、広く普及しました。
Gartnerによると、「SASEの機能は、エンティティのアイデンティティ、リアルタイムのコンテキスト、企業のセキュリティ/コンプライアンス ポリシー、セッション全体にわたるリスク/信頼の継続的な評価に基づき、サービスとして提供されます。エンティティのアイデンティティは、人、集団(拠点)、デバイス、アプリケーション、サービス、IoTシステム、エッジコンピューティングのロケーションに関連付けることができます」
SASEの仕組み
SASEは、ファイアウォールやSWGなどの各種セキュリティサービスと、SD-WANなどのネットワーク機能を単一のクラウドネイティブプラットフォームに統合します。アプリケーションにアクセスしようとすると、SASEはユーザーの身元を確認し、アクセス対象のアプリケーションを特定します。その後、最も効率的で安全な経路を通じて、アプリケーションへ通信をルーティングします。
このプロセスでは、通信を暗号化して機密性を確保しながら、SD-WANを使ってネットワーク接続とパフォーマンスを最適化することがあります。通信がネットワークを通過する際、SASEは組織が定義したポリシーに従って、さまざまなセキュリティサービスを適用します。
SASEのメリットとデメリット
| メリット | デメリット |
|---|---|
| IoT(モノのインターネット)デバイスとの相性が良い。 | SASEの導入には、テクノロジーチームの体制変更が必要になる場合がある。 |
| 複数のセキュリティ機能を組み合わせるため、セキュリティが向上する。 | まだ新しい技術である。 |
| コストを削減できる。 | ネットワーク運用とセキュリティ運用が足並みをそろえる必要がある。 |
| ネットワークパフォーマンスが向上する。 | |
| 柔軟性が高く、大幅な拡張が可能。 |
SASEを使うべき人は?
SASEが急速に企業の支持を集めているのは、多くのメリットをもたらすためです。具体的には次のとおりです。
- パフォーマンスの向上。
- 複雑さの軽減。
- 管理の簡素化。
- 拡張性の向上。
- セキュリティ体制の強化。
SASEは、ユーザーの場所に関係なくアプリケーションやデータへの安全なアクセスを提供するため、地理的に分散したワークフォースに適しています。クラウドの導入を優先し、クラウドベースのアプリケーションに依存する組織も、運用の複雑さを軽減できるSASEの恩恵を受けられます。複数のセキュリティ機能を単一のクラウドネイティブサービスに統合することで、より大きな統制を確立できます。
自社に適したリモートアクセスソリューションの選び方
リモートアクセスソリューション(RAS)は、場所を問わず企業ネットワークへ簡単かつ迅速で、信頼性と安全性の高いアクセスを利用者に提供します。SASEやVPNなどのRASは、従業員が会社のリソースへ安全にアクセスできるよう、企業で広く利用されています。自社に適したソリューションを判断するには、まず現在のセキュリティとネットワークアーキテクチャを評価する必要があります。
SASEの設計に基づけば、ネットワークパフォーマンスの最適化が可能です。一方、VPNでは遅延や帯域幅の制限が生じることがあります。また、SASEとVPNの双方が提供するセキュリティ機能を分析することも重要です。SASEには、ファイアウォール、マルウェア対策、ゼロトラスト・ネットワークアクセス(ZTNA)、一方VPNは主にデータ通信のための安全なトンネルの構築に重点を置いています。
SASEソリューションは、従来のVPNアプローチよりもはるかに拡張性に優れています。企業が突然、数千人の新たなリモートワーカーを受け入れなければならなくなった場合でも、リモートワーカーがいる場所の近くにあるクラウドで、SASEのサービスを追加で「有効化」できます。
SASEは、実装も迅速かつ低コストで済む可能性があります。VPNコンセントレーターやVPNライセンス、ネットワークアクセス制御の容量などを急いで追加購入する必要がないためです。これにより、ネットワークの複雑さも軽減されます。SASEプロバイダーがクラウド上でSASEのセキュリティスタックを管理するため、ITスタッフが設定、管理、保守しなければならないものも少なくなります。
コストの面では、VPNのほうが最初から安価に見えるかもしれません。しかし、オンプレミスのハードウェアや保守の必要性を減らすことで、SASEは長期的により多くのコストを削減できます。ただし、現在市場に出ている多くの優れた企業向けVPNが、サーバーにハードワイヤード接続するのではなく、サービスとして無線経由でインストールできるため、この点はさまざまです。
SASEはVPNを完全に置き換えるのか?
SASEは、より現代的で包括的なリモートアクセスとネットワークセキュリティを提供しますが、すべてのシナリオでVPNを完全に置き換えることはありません。ネットワークアクセスをより細かく制御する必要がある組織や、特定のコンプライアンス要件を持つ組織では、依然としてVPNが好まれる場合があります。SASEとVPNのどちらを選ぶかは、ビジネス固有のニーズや考慮事項によって決まります。
結論:SASEはVPNより安全
SASEはアイデンティティを軸としており、本質的に何も信頼せず、すべてを検証します。VPNは境界ベースのセキュリティに依存しており、ユーザーがネットワーク内部に入れば信頼できるとみなします。さまざまなセキュリティモデルの機能を統合することで、SASEは企業リソースへのリモートアクセスをより安全にします。
それでも、VPNが好ましいソリューションとなる状況はあります。特に、SASEに含まれるさまざまな追加要素が不要な家庭や小規模オフィスのネットワークでは、その傾向が強いでしょう。
SASEへの移行を検討しているなら、さまざまなユースケースに対応する最適なSASEプロバイダーのレビューをご紹介します。