プライバシー設定
このサイトでは、第三者のウェブサイト追跡技術を使用して、当社のサービスを提供および継続的に改善し、ユーザーの興味に応じた広告を表示します。同意します。また、将来的に有効となる限り、いつでも同意を取り消したり、変更したりすることができます。
拒否
[すべて承認]
すべての記事

SASEとは?SSE・ZTNAの違いと5要素【Zscaler他6製品比較】

共有
コピー

クラウドSaaSとリモートワークが定着し、守るべき境界が本社の外へ広がりました。本社・拠点・在宅・モバイルをそれぞれ別のセキュリティ構成で守る運用は限界を迎え、構成そのものを統合することが情シスの重要テーマになっています。

その答えとして提唱されたのがSASE(Secure Access Service Edge)です。ネットワーク機能とセキュリティ機能をクラウド上でまとめ、ユーザーがどこにいても同じポリシーで制御するアーキテクチャを指します。

先に結論を3点だけ整理します。

  1. SASEは「SD-WAN(ネットワーク)+SSE(セキュリティ)」の統合形であり、SSEはSASEからネットワーク部分を除いた概念です。
  2. ZTNA・CASB・SWG・FWaaSはSSEを構成する個別機能で、SASEと並ぶ選択肢ではなく、SASEの内側にある部品です。
  3. 導入は全機能一斉ではなく、VPN負荷・拠点FW運用・SaaS統制のどれが痛いかを決めてから段階的に進めるのが定石です。

この記事では、混同されやすい略語の関係を早見表で整理したうえで、SASEの5つの構成要素、SSEとの使い分け、導入のメリットと注意点、主要6製品の比較、5ステップの導入手順、そしてSASEでは届かないSaaS管理領域までを、ネットワーク・セキュリティ統合の検討を担う情報システム部門とセキュリティ責任者に向けて解説します。

SASEとは

SASE(Secure Access Service Edge、サシー)は、ネットワーク機能(SD-WAN)とセキュリティ機能(SWG・CASB・ZTNA・FWaaS)をクラウド上で統合提供するアーキテクチャです。Gartnerが2019年に提唱した概念で、ゼロトラスト時代のネットワーク・セキュリティ統合解として急速に普及しています。

ここで押さえておきたいのは、SASEが特定の製品名ではなくアーキテクチャの呼び名だという点です。「SASE製品を買う」という表現は流通していますが、実際に選んでいるのは「SASEというアーキテクチャを、どのベンダーの組み合わせで実装するか」です。この前提を共有しないまま製品比較に入ると、機能表の項目数を数える議論に陥りやすくなります。

SASEが解決する課題

「拠点ごとに別々のFW」「VPN負荷で在宅業務が遅い」「SaaSへの直接アクセスを統制できない」といった、クラウド時代のネットワーク・セキュリティ運用の限界を構造的に解決します。

これらは個別の不具合ではなく、いずれも「社内と社外を線で分ける」という前提から生まれた同じ構造の問題です。利用するアプリの大半がSaaSに移り、働く場所が分散した結果、通信は社外から社外へ流れるようになりました。それでも制御点が本社に固定されていると、本社を経由させるための遠回りと、経由させられない通信の野放しが同時に発生します。

従来の境界型防御とSASEの違いを、情シスが日々触る観点で並べると次のようになります。

観点 従来の境界型防御 SASE
通信の経路 拠点・在宅から本社データセンターを経由 ユーザーの最寄りにあるクラウド拠点を経由
制御の起点 ネットワーク上の所在(拠点・IPアドレス) ユーザーとデバイスのアイデンティティ
セキュリティ機能の置き場所 拠点ごとの物理アプライアンス クラウド上の統合プラットフォーム
ポリシーの一貫性 本社・拠点・在宅で個別に設定 場所を問わず同一のポリシー
リモートアクセス VPNでネットワーク全体へ接続 ZTNAでアプリケーション単位に接続
拠点追加時の作業 機器の調達・設置・初期設定 管理コンソールでの設定追加
障害時の影響範囲 その拠点の機器に依存 プラットフォーム側の冗長構成に依存

表の右側だけを見ると理想的に映りますが、左から右へ移るには経路設計・認証連携・ユーザー端末の3点を同時に動かす必要があります。だからこそSASEは製品導入というより移行プロジェクトとして扱うのが実態に合います。

SASEの基本構造

ユーザーは場所を問わずクラウド上のSASEプラットフォームを経由してインターネット・SaaS・社内アプリへアクセスします。アイデンティティを軸にしたアクセス制御で、本社中心の境界モデルから完全に脱却します。

通信の流れを追うと理解しやすくなります。端末にはエージェントが入り、通信はまず最寄りのクラウド拠点(POP)に向かいます。そこでユーザーとデバイスが誰かを確認し、宛先がインターネットならSWG、SaaSならCASB、社内アプリならZTNA、拠点間の通信ならSD-WANという形で、宛先の種類に応じた機能に振り分けられます。判断の材料になるのは接続元のIPアドレスではなく、アイデンティティ基盤から取得したユーザー属性とデバイスの状態です。

この構造が持つ意味は2つあります。1つは、制御点がユーザーの近くに移るため本社経由の遠回りが不要になること。もう1つは、ポリシーがネットワーク構成から切り離されるため、拠点や在宅が増えても同じルールがそのまま適用されることです。

SASE・SSE・ZTNAなど略語の関係早見表

SASEの周辺には略語が集中しており、同じ階層のものと入れ子になっているものが混在しています。ここで一度、階層を含めて整理しておきます。

略語 正式名称 位置づけ 主に守る対象 SASEとの関係
SASE Secure Access Service Edge アーキテクチャ全体 全社のネットワークとセキュリティ SD-WAN+SSEの統合形
SSE Security Service Edge SASEのセキュリティ側 Web・SaaS・社内アプリへのアクセス SASEからSD-WANを除いた範囲
SD-WAN Software-Defined WAN SASEのネットワーク側 拠点間・クラウド間の通信経路 SASEのネットワーク基盤
SWG Secure Web Gateway SSEを構成する機能 一般Webサイトへの通信 SSEに含まれる
CASB Cloud Access Security Broker SSEを構成する機能 SaaSの利用状況とデータ SSEに含まれる
ZTNA Zero Trust Network Access SSEを構成する機能 社内アプリへのリモートアクセス SSEに含まれる(VPNの代替)
FWaaS Firewall as a Service SSEを構成する機能 拠点・在宅を含む通信全般 SSEに含まれる

読み方は「SASE ⊃ SSE ⊃ ZTNA・CASB・SWG・FWaaS」であり、SD-WANだけがSSEの外側でSASEに含まれます。したがって「SASEかZTNAか」という比較は成立せず、正しくは「SASE全体を目指すのか、まずSSEの範囲だけ整えるのか、その中でZTNAから着手するのか」という順序の問題になります。ベンダー資料を読むときも、その製品がこの表のどこまでをカバーしているかを確認すると、機能一覧の見え方が揃います。

参考:SASEとは - Cisco

SASEの構成要素

SASEは5つのコンポーネントで構成されます。それぞれの役割を理解すると、製品選定や設計の議論が一気に整理されます。

以下では役割の説明に加えて、情シスの運用で何が変わるかを添えて整理します。

SD-WAN(Software-Defined WAN)

複数の通信回線を仮想的に統合し、用途に応じて最適経路を選ぶネットワーク技術。本社・拠点・クラウド間の通信を効率化します。SASEのネットワーク基盤を担います。

運用面で効くのは、回線の使い分けをアプリケーション単位のポリシーとして書けるようになる点です。従来は拠点のルータごとに個別設定していた経路制御が、管理コンソール上の一元的なルールに置き換わります。新拠点の開設時に機器を現地で設定する作業が減り、拠点ごとの設定差分が原因の障害も起こりにくくなります。SASEの5要素のうち、ネットワーク部門との調整が最も必要になるのがこのSD-WANです。

SWG(Secure Web Gateway)

ユーザーのWeb通信をプロキシ経由で監視・フィルタリングする機能。マルウェア対策・URL制限・SSL復号などを担います。

情シスの日常業務では、カテゴリ単位のURL制限とその例外申請の受付が主な運用になります。本社のプロキシ装置で行っていた制御がクラウド側に移るため、在宅勤務の端末にも同じフィルタリングが適用され、社内と社外でルールが二重化する状態が解消されます。SSL復号を有効にする範囲は、業務影響とプライバシー配慮の両面から事前に方針を決めておく必要があります。

CASB(Cloud Access Security Broker)

SaaS利用の可視化、データ保護、コンプライアンス対応、脅威検知を担うコンポーネント。SASEのSaaSセキュリティの中核です。

SASEの中で情シスが最も日常的に向き合うのがCASBです。どのSaaSに誰がアクセスしているかが見えるようになるため、申請なく使われているサービスの棚卸しが可能になります。ただしCASBが出すのは「使われている」という事実までで、そのサービスを許可するか停止するかの判断と、その後の契約・管理台帳への登録は人と別の仕組みが担います。4つの機能の内訳や製品ごとの実装差はCASBの4つの柱と製品比較で詳しく整理しています。

ZTNA(Zero Trust Network Access)

VPNに代わる新世代のリモートアクセス方式。アプリケーション単位で最小権限のアクセスを許可し、IPベースの広域アクセスを排除します。

VPNとの最大の違いは、接続後に何が見えるかです。VPNは接続したユーザーをネットワークの内側に入れるため、本来不要な範囲まで到達できてしまいます。ZTNAは接続先を個別のアプリケーションに限定するので、認証情報が奪われた場合の被害範囲を最初から絞り込めます。SASE移行の初手としてZTNAが選ばれやすいのは、VPN機器の負荷という分かりやすい痛みと、被害範囲の限定という効果が同時に得られるためです。アーキテクチャの詳細やVPNとの比較はZTNAとVPNの違いと製品比較にまとめています。

FWaaS(Firewall as a Service)

クラウド型のファイアウォール機能。物理FWアプライアンスを置き換え、本社・拠点・在宅すべてを統合的に保護します。

拠点数が多い組織では、機器のライフサイクル管理そのものが工数になっています。保守期限の管理、ファームウェア更新、故障時の交換対応が拠点の数だけ発生するためです。FWaaSはこの作業をクラウド側に寄せ、ポリシー管理だけを情シスの手元に残します。既存のFWルールをそのまま移すのではなく、この機会に不要になった許可ルールを棚卸しできるかが、移行後の運用しやすさを左右します。

参考:SASEの構成要素 - Gartner

SASEとSSEの違い

SASEと似たカテゴリにSSE(Security Service Edge)があり、混同されがちです。両者の違いを表で整理します。

カテゴリ 構成 主な対象 提唱年
SASE ネットワーク(SD-WAN)+セキュリティ(SSE) 全社統合 2019年
SSE セキュリティのみ(SWG・CASB・ZTNA・FWaaS) セキュリティ部分 2021年

SSEはSASEのセキュリティ部分だけを切り出した概念で、SD-WANをすでに別途運用している組織がセキュリティだけを統合する場合に選ばれます。SASEはSSE+SD-WANの完全統合形と理解すれば整理しやすくなります。

SASEとSSEはどちらから着手すべきか

概念の違いが分かっても、自社がどちらを選ぶかは別の判断です。実務では既存資産と体制で決まることが多いため、判断軸を並べておきます。

判断軸 SASEが向くケース SSEが向くケース
既存のSD-WAN 未導入、または機器の更新時期が近い すでに導入して運用が安定している
解決したい課題 拠点ネットワークとセキュリティの両方 SaaS・Web・リモートアクセスの統制
推進体制 ネットワーク部門と連携して進められる 情シス・セキュリティ部門で完結させたい
着手までの期間 設計範囲が広く準備に時間がかかる 比較的短期間で始められる
ベンダー構成 Single-Vendor SASEで一本化しやすい ネットワークは既存ベンダーのまま残す
経営への説明 ネットワーク更新とセットで投資判断できる セキュリティ強化として単独で説明できる

多くの組織では、先にSSEの範囲でZTNAとCASBを整え、SD-WANは回線・機器の更新時期に合わせて後追いする形が現実的です。逆にネットワーク機器の保守切れが迫っているなら、その更新にSASEを重ねたほうが投資判断は通しやすくなります。どちらを選んでもアイデンティティ基盤が前提になる点は共通なので、そこだけは順序を問わず先に整備しておきます。

ジョーシスのプラットフォームを使えば、SASEがカバーするSaaSアクセスとSaaSライセンス・契約管理を統合できます。資料ダウンロードは5分でわかるJosysからどうぞ。

参考:SSEとは - Zscaler

SASE導入のメリット

SASEはネットワーク・セキュリティの統合により、運用効率・セキュリティ・コスト・ユーザー体験の4軸で効果を発揮します。

運用工数の削減

複数のセキュリティ製品(FW・SWG・CASB・VPN)を別々に運用していた状態から、1つのクラウドコンソールでの統合運用に切り替わります。設定変更・ログ確認・トラブルシュートのオーバーヘッドが大幅に減ります。

効果が大きいのは、障害切り分けの初動です。製品が分かれている環境では「アクセスできない」という問い合わせに対し、FW・プロキシ・VPNのログを順に当たる必要がありました。統合後は1つのコンソールで通信の可否とその理由を追えるため、切り分けの往復が減ります。設定変更の作業そのものより、この確認作業に費やしていた時間の方が実は大きいという組織は少なくありません。

セキュリティの構造的強化

ユーザーの場所(本社・拠点・在宅)を問わず一貫したセキュリティポリシーが適用されます。VPN中心のリモートアクセスから、ZTNAベースの最小権限アクセスへ移行することで侵害時の被害範囲を限定できます。

この一貫性は監査対応でも効きます。拠点ごとに設定が分かれていると、全社で同じ統制が効いていることを示すために拠点数だけ証跡を集める必要がありました。統合後は1つの管理画面からポリシーと適用状況を提示できます。

ネットワーク性能の改善

SaaS通信を本社経由でなくSASEクラウドに直接接続することで、VPN帯域逼迫やレイテンシ問題が解消します。Microsoft 365、Zoom、Salesforceなどの応答速度が体感できるレベルで改善するケースが多くなっています。

セキュリティ強化は「何も起きないこと」が成果なので実感されにくい一方、この性能改善は利用者全員が気づきます。全社への説明では体感の改善を先に伝えると協力を得やすくなります。

コスト構造の最適化

複数の物理アプライアンス(FW・プロキシ・VPN装置)の保守・更新コストが削減され、サブスクリプションでの運用コストに統合されます。多拠点展開ではROIが顕著に出やすい設計です。

ただし試算の際は、機器の削減分だけを見ないことが重要です。SASEのライセンスは利用ユーザー数と有効化するモジュールで決まるため、対象を全社員に広げると単純な置き換えでは収まらない場合があります。既存機器の保守費・データセンター費・運用工数までを含めた総額で比較し、どの機器をいつ縮退させるかまで含めて初めて意味のある数字になります。

SASE導入の注意点

メリットの大きさに反して、SASE導入は組織横断の調整と段階移行の設計が必要です。情シスが事前に押さえるべきポイントを3つ紹介します。

段階移行の計画

既存のFW・VPN・SWGを一気に置き換えると業務影響が大きくなります。3〜6か月の並行運用と部署・拠点単位の段階展開が現実解で、ZTNA→CASB→SD-WANの順での導入も選択肢になります。

並行運用の期間に決めておくべきことが2つあります。1つは、どの条件を満たしたら旧環境を止めるかという撤退基準です。基準がないまま並行運用を続けると、二重の運用負荷が固定化します。もう1つは切り戻しの手順です。展開単位ごとに「問題が起きたら旧経路へ戻す」方法を用意しておけば、部署単位の展開を止めずに進められます。

既存ネットワーク設計との整合

本社中心のハブ&スポーク型ネットワークからSASEクラウド経由型へ移行するには、ルーティング・DNS・認証連携の設計を見直す必要があります。ネットワーク部門との早期連携が鍵です。

見落としやすいのは、社内向けにしか公開していないシステムの扱いです。オンプレミスの業務システムや、特定のIPアドレスからのアクセスのみを許可しているSaaSは、通信の出口が変わることで到達できなくなる可能性があります。IPアドレス制限をかけている接続先の一覧を、移行前に必ず洗い出しておきます。

IDaaSとの連携設計

SASEはアイデンティティを軸にアクセス制御を行うため、Entra ID/Oktaなどのアイデンティティ基盤が前提になります。SSO・MFA・条件付きアクセスの整備をSASE導入と並行して進める必要があります。

言い換えると、アイデンティティ基盤の精度がSASEの精度をそのまま決めます。所属や役職の情報が古いまま残っていれば、その古い情報に基づいてアクセスが許可されます。退職者のアカウントが残っていれば、SASEはそれを正当なユーザーとして扱います。SASE導入の前段でアカウントの棚卸しを済ませておくことが、実質的な必須作業になります。基盤側の役割分担はIDaaSとSSO・SCIM・ゼロトラストの関係で整理しています。

ユーザー影響とサポート体制

SASEは全従業員の端末にエージェントを入れる前提の仕組みであるため、情シスのサポート業務にも影響します。対応OSのバージョン、業務で使う専用アプリとの相性、エージェントが停止したときの挙動を事前に確認しておきます。

特に決めておきたいのは、通信不良や障害時にどう振る舞わせるかです。通信を止める設定にすれば安全ですが業務が停止し、通す設定にすれば業務は続くものの統制が外れます。システムの重要度ごとに方針を先に合意しておかないと、障害対応の場で判断が止まります。

SASE代表製品の比較

国内外で利用される主要SASE/SSE製品を、情シスの選定観点で整理しました。機能や提供形態は2026年5月時点の公開情報に基づきます。

まず全体像を一覧で示します。各製品の詳細は表の下で個別に解説します。

製品 出自・カテゴリ 選定時に評価されやすい点 検討されやすい組織
Zscaler SSE/SASE市場のリーダー クラウドネイティブな設計とグローバル拠点による低レイテンシ 海外拠点を含む広域展開
Palo Alto Prisma SASE 統合SASEプラットフォーム FW・SWG・CASB・ZTNA・SD-WANを単一クラウドで提供 エンタープライズの大規模導入
Cato Networks SASE特化型 SD-WANとセキュリティを最初から1つの設計として開発 運用のシンプルさを優先する組織
Netskope CASB出発のSSE/SASE データセントリックな設計とリアルタイムDLP データ保護を重視する組織
Cloudflare Zero Trust ゼロトラスト製品群 設定UIの分かりやすさと無料枠の存在 小規模から段階的に始めたい組織
Cisco Umbrella + SD-WAN 既存ネットワーク製品との組み合わせ Cisco製品との親和性 Cisco中心のネットワーク環境

同じSASEという括りでも出発点が異なります。ネットワーク側から来た製品はSD-WANとの統合が自然で、セキュリティ側から来た製品はSaaSやデータの制御に厚みがあります。自社の課題がどちら側にあるかを先に決めておくと、比較の軸がぶれません。

Zscaler

SSE/SASE市場のリーダー。クラウドネイティブなアーキテクチャと150以上のグローバルデータセンターによる低レイテンシで評価が高いです。Zscaler Internet Access(SWG/CASB)とZscaler Private Access(ZTNA)の組み合わせが主軸です。詳細はZscaler Internet Access 公式で確認できます。

Palo Alto Prisma SASE

Palo Alto Networksの統合SASEプラットフォーム。FW・SWG・CASB・ZTNA・SD-WANを単一のクラウドで提供し、エンタープライズ大規模導入に強みがあります。詳細はPrisma SASE 公式で確認できます。

Cato Network

SASE特化型のクラウドネイティブプラットフォーム。SD-WANとセキュリティを最初から1つの設計として開発しており、シンプルな運用が特徴です。詳細はCato Networks SASE 公式で確認できます。

Netskope

CASBから出発したSSE/SASE製品。データセントリックなセキュリティ設計とリアルタイムDLPが強みで、データ保護重視の組織に選ばれています。詳細はNetskope One 公式で確認できます。

Cloudflare Zero Trust

CDN/DDoS対策で知られるCloudflareのゼロトラスト製品群。ZTNA・SWG・CASB・FWaaSを提供し、開発者フレンドリーな設定UIと無料枠の存在で中堅企業にも選ばれています。詳細はCloudflare One(SASE)公式で確認できます。

Cisco Umbrella + SD-WAN

Cisco Umbrellaのクラウドセキュリティ機能とSD-WANの組み合わせ。既存のCisco製品との親和性が高く、Cisco中心のネットワーク環境では有力な選択肢です。詳細はCisco Umbrella 公式で確認できます。

製品資料を読むときの注意点

各社の資料は自社の強い領域を中心に構成されているため、同じ「SASE対応」という表記でもカバー範囲が異なります。比較の前に、前掲の略語早見表のどこまでを自社で提供し、どこを他社と組み合わせる想定なのかを確認してください。SD-WANを自社で持たない製品はSSEとして評価するのが妥当です。

もう1つの論点はSingle-Vendor SASEとDual-Vendor SASEの選択です。単一ベンダーで揃えれば運用と責任分界点はシンプルになりますが、既存のネットワークベンダーを残したい事情があるならDual-Vendorが現実解です。製品の優劣ではなく既存契約と体制で決まる判断です。

参考:SASE市場の評価 - Gartner Magic Quadrant

SASE導入の進め方

「現状把握 → 優先領域選定 → 製品選定 → パイロット → 全社展開」の5ステップで進めます。最初から全機能(SD-WAN+SSE全コンポーネント)を一気に導入せず、優先度の高い課題から段階導入します。

ステップ1:現状把握とリスク評価

ネットワーク構成、利用中のセキュリティ製品(FW・SWG・CASB・VPN)、拠点数、リモートユーザー数、SaaS利用状況を棚卸しします。VPN負荷・拠点FW運用・SaaS統制の3つから優先度を決めます。

この段階で集めておくと後の工程が楽になる情報は4つあります。1つ目は各セキュリティ機器の保守期限で、置き換えの時期を決める材料になります。2つ目はVPNの同時接続数の推移で、ZTNA移行の優先度を判断できます。3つ目はIPアドレス制限をかけている接続先の一覧で、移行時の障害を予防します。4つ目は利用中のSaaSの一覧と管理者の所在で、CASB導入後の棚卸し体制につながります。

ステップ2:優先領域とロードマップ作成

「ZTNAでVPN置き換え」「CASBでSaaS統制」「SD-WANで拠点最適化」のうち、どれから始めるかをロードマップ化します。一般的にはZTNA/CASB先行、SD-WAN後追いの順が多く採用されます。

優先順位は困っている度合いではなく、効果が見えるまでの期間と関係部署の数で決めるのが実務的です。ZTNAは情シスとユーザーだけで完結しやすく効果も早く出ますが、SD-WANはネットワーク部門と回線契約が絡むため準備期間が長くなります。ゼロトラスト全体の移行手順はゼロトラスト導入の6ステップで整理しているので、SASEのロードマップと併せて確認すると全体像が掴みやすくなります。

ステップ3:製品選定とPoC

3社程度のSASE/SSE製品をショートリストし、自社の最優先シナリオでPoCを実施します。グローバルパフォーマンス、管理画面の操作性、IDaaS連携の容易さ、コスト総額を比較します。

PoCは印象で終わらせないために、評価項目と確認方法を先に決めておきます。

評価項目 PoCで確認すること
グローバル性能 海外拠点・在宅からの応答速度と、接続先となる拠点の所在
管理性 ポリシー設定の粒度、ログの検索性、管理者権限の分掌
IDaaS連携 Entra ID/Oktaとの連携方式、条件付きアクセスとの整合
移行容易性 既存のFW・VPN・SWGのポリシーを移す手順と手戻りの量
ユーザー影響 エージェントの配布方法、対応OS、通信不良時の挙動
コスト総額 ライセンス体系、必要なモジュール、既存機器の縮退効果

評価は情シスだけで完結させず、実際に使う部署の担当者を1〜2名巻き込むと精度が上がります。管理画面の使いやすさは触る人が違えば評価も変わるためです。

ステップ4:パイロット導入

情シス部門と1〜2拠点で先行導入し、ユーザー影響・パフォーマンス・障害時のリカバリ手順を検証します。FAQとマニュアルを整備したうえで全社展開に進みます。

パイロットの目的は動作確認ではなく、全社展開の手順書を作ることです。エージェントの配布方法、初回ログインの案内文、問い合わせの一次対応、切り戻しの判断者と連絡経路をこの段階で文書に落とします。

ステップ5:全社展開と継続運用

部署・拠点単位で段階的に展開し、四半期ごとにポリシー見直しと棚卸しを実施します。既存FW・VPN・SWGの縮退計画も並行で進め、最終的にSASE一元化を完成させます。

展開が終わった後に残りやすいのが、暫定で作った例外ルールです。移行時のトラブル回避のために広めの許可を出したまま、誰も戻さないという状態が起こります。四半期ごとの見直しでは、新規ルールの追加よりも「期限を決めて作った例外が残っていないか」の確認を先に置いてください。旧機器の縮退も、契約更新の時期を起点に計画へ落とし込んでおくと先送りを防げます。

SASE用語集

SASE関連で頻出する用語を簡潔にまとめました。検討資料の作成や社内説明にもそのまま使えます。

SD-WAN

複数の通信回線(MPLS・インターネット・LTE)を仮想統合し、用途に応じて最適経路を選ぶネットワーク技術。SASEのネットワーク基盤を担います。

SSE(Security Service Edge)

SASEからSD-WANを除いたセキュリティ部分の総称。SWG・CASB・ZTNA・FWaaSを含みます。

POP(Point of Presence)

SASEプラットフォームのデータセンター拠点。世界各地にPOPを持つことで、ユーザーから最寄りのPOPに接続でき低レイテンシを実現します。

ZTNA(Zero Trust Network Access)

VPNに代わる新世代のリモートアクセス方式。アプリケーション単位で最小権限のアクセスを許可します。

境界型防御(ペリメタモデル)

社内と社外の境界にセキュリティ機器を置き、内側を信頼して外側から守るという従来の設計思想。SASEはこの前提を置かない点で対照的な位置にあります。

Single-Vendor SASE / Dual-Vendor SASE

SASEを単一ベンダーで完結させる設計(Single-Vendor)か、ネットワークとセキュリティを別ベンダーで組み合わせる設計(Dual-Vendor)かの分類。

Cloud-Delivered Security

クラウドから配信されるセキュリティ機能の総称。SASEの中核設計思想で、物理アプライアンスからの脱却を意味します。

アイデンティティ駆動アクセス制御

ユーザー・デバイスの属性をアイデンティティ基盤から取得し、リソースへのアクセス可否を動的に判断する設計。SASEの基本姿勢です。

SASEだけでは解決しないSaaS管理の課題

SASEはネットワーク・セキュリティを統合しますが、SaaS自体のライセンス管理、契約更新、人事連動のアカウントライフサイクルまでは守備範囲外です。SaaSの種類が30を超える組織では、SASEとSaaS管理プラットフォーム(SMP)の組み合わせが現実解になります。

この線引きが重要になる理由は、攻撃の起点が移っていることにあります。ジョーシスが225社を対象に実施した調査(2026年)では、99%の企業で認証情報の外部流出が確認されました。流出が前提になる環境では、通信経路を守るだけでは足りず、そのアカウント自体が今も有効なのか、必要な権限だけを持っているのかを継続的に確認する仕組みが必要になります。SASEはアクセスの可否を判定する層であり、アカウントそのものの棚卸しは別の層で担う、という役割分担で捉えてください。

ライセンス利用率の可視化

SASEはアクセス可否は判定しますが、有償ライセンスの利用率や過剰契約までは追跡しません。年間SaaSコスト最適化には別の仕組みが必要です。

CASBが示すのはアクセスの有無であって、そのユーザーに有償ライセンスが割り当てられているか、割り当てたまま使われていないかは別の情報です。契約数と実利用者数の差は請求書と管理画面の突き合わせでしか見えません。

シャドーITの契約取り込み

SASEのCASBが見つけたシャドーITを「許可SaaS」として正規化するプロセス(契約・購買・管理対象登録)はSASE単体では完結しません。SMPとの連携で初めて運用できます。

検出のあとには、利用部署への確認、代替サービスの検討、契約形態の整理、管理台帳への登録、退職時の削除対象への追加が続きます。この後工程が手作業のまま残ると、リストが増えるだけで統制は進みません。

人事連動のSaaSアカウント管理

入退社・異動時のSaaSアカウント発行・削除をHRシステム起点で自動化するライフサイクル管理は、SASEの守備範囲外です。SCIM連携やSMPでの自動化が必要になります。

アイデンティティ基盤に登録されているSaaSであればSCIMで連携できますが、実際には基盤に載っていないサービスが残ります。その部分を人手で処理し続ける限り、退職者アカウントの取り残しはなくなりません。連携方式の選択肢はSCIMによるSaaSプロビジョニング自動化で解説しています。

SaaS管理プラットフォームが補う領域

ジョーシスのプラットフォームは350以上のSaaS連携と31カテゴリの管理機能を備え、SASEがカバーしないSaaSライフサイクル全体を統合管理できる設計です。国内外1,000社以上の導入実績があり、IT工数を最大50%、ITコストを最大75%削減した事例も報告されています。

無料デモはJosys デモ予約から日程を選べます。

SASEについてよくある質問

検討フェーズで担当者から多く寄せられる質問を整理しました。

SASEとSSEはどちらを選ぶべきですか

ネットワーク(SD-WAN)刷新も同時に検討するならSASE、既存SD-WAN/ネットワークを残してセキュリティだけ統合するならSSEが適します。中堅企業はSSE先行、大企業はSASE一気通貫が多い傾向です。

SASE導入には何年かかりますか

組織規模と既存基盤によりますが、ZTNAでのVPN置き換えで半年、CASB/SWG統合まで含めて1〜2年が一般的な目安です。完全移行ではなく継続改善として捉えるのが現実的です。

SASEとゼロトラストは何が違いますか

ゼロトラストはセキュリティの設計思想、SASEはそれを実装するアーキテクチャの1つです。SASEはゼロトラストを実現する具体手段の1つと考えてください。思想としての原則やSaaS環境での実装の考え方はゼロトラストセキュリティの原則と実装で整理しています。

中小企業でもSASEは必要ですか

リモートワーク・SaaS活用が中心の組織であれば規模に関係なく検討価値があります。Cloudflare Zero Trustのように小規模から始められる選択肢が増えており、初期コストを抑えての導入が可能です。

SASEを導入すればVPNは廃止できますか

ZTNAで置き換えられる範囲については廃止できますが、実務では例外が残ります。特定の保守作業やIPアドレス制限を前提にした接続、ZTNAに対応していない古い業務システムへのアクセスがその代表です。移行計画では「VPNを止める」ではなく「VPNを残す用途を洗い出して最小化する」と定義したほうが、計画どおりに進みます。

SASEとファイアウォールは何が違いますか

ファイアウォールは通信を制御する機能の1つで、SASEはその機能を含むアーキテクチャ全体です。SASEにおけるファイアウォールはFWaaSとしてクラウドから提供され、拠点ごとの機器ではなく共通のポリシーで全社の通信を扱います。置き換えの対象になるのは機器であって、ファイアウォールという機能そのものがなくなるわけではありません。

SASEを入れれば情シスの運用は楽になりますか

管理コンソールが1つになる分、日々の確認作業と障害切り分けは軽くなります。一方でポリシー設計とアイデンティティ基盤の維持という仕事が増えます。機器の面倒を見る仕事からルールを設計する仕事へ内容が移る、と捉えるのが実態に近いでしょう。

参考:NIST SP 800-207 Zero Trust Architecture

まとめ

SASEはネットワーク(SD-WAN)とセキュリティ(SWG・CASB・ZTNA・FWaaS)をクラウド上で統合提供するアーキテクチャで、ゼロトラスト時代のネットワーク・セキュリティ統合解です。本社・拠点・在宅を一貫したポリシーで保護し、運用とコストの両面で大きな成果を生みます。

略語が多い領域ですが、関係は「SASE ⊃ SSE ⊃ ZTNA・CASB・SWG・FWaaS」で、SD-WANだけがSSEの外側にあると押さえれば整理できます。着手の順序は、既存のSD-WANがあるならSSEの範囲から、ネットワーク機器の更新時期が近いならSASE全体から、という判断になります。

ただしSASE単体ではSaaSのライセンス管理やアカウントライフサイクル全体までは届かないため、SaaS管理プラットフォームとの組み合わせ運用が現実解になります。自社のSaaS環境を統合的に整備したい場合は、5分でわかるJosysから検討を始めるのが近道です。

Questions? Answers.

No items found.
No items found.