情シスの教科書

セキュリティ編・第6回

CASB・DLPと、SASE

この動画は、順次公開します

公開準備中

ひとことで言うと

CASBは、クラウドサービスの使われ方を、見張る仕組みです。DLPは、大事な情報が、外に出ていくのを防ぐ仕組みです。

異動してきたら、最初に確かめること

チェックは、このスマートフォンのブラウザに保存されます。

解説(テキスト版)

はじめに

情シスには、こんな相談が届きます。職員が、仕事の資料を、個人のクラウドストレージに上げていた。どう防げばいいですか。

あるいは、チャットやファイル共有のサービスで、外部の人と、どこまで共有してよいのか、決まっていない。

どちらも、クラウドサービスの使い方の問題です。今日は、CASBとDLP、そして、それらをまとめて提供するSASEをお話しします。

一言で言うと

先に、一言でまとめておきます。CASBは、クラウドサービスの使われ方を、見張る仕組みです。DLPは、大事な情報が、外に出ていくのを防ぐ仕組みです。

2つは、組み合わせて使われることが多く、第7回のEDRと並んで、使い方の確認を支えます。

地図のどこか

5つの問いでいうと、今日は、四つ目の、何をしているのか、の話です。

IDaaSで、誰かを確かめ、証明書で、端末を確かめ、ZTNAやSWGで、通り道を確かめました。最後に残るのが、入ったあとに、何をしているか、です。

守る場所の図でいうと、CASBとDLPは、サーバーやクラウドサービスの近くの通り道で、使われ方と持ち出しを見ます。それらをまとめて提供するのが、SASEです。

三つの製品の違い

ここまでの製品と、見比べておきます。SWGは、インターネットのサイトを見るときの検問所でした。ZTNAは、庁内のシステムに入るときの入口でした。

CASBは、その中でも、特にクラウドサービスの中での、使われ方を見ます。同じ画面に見えても、サービスの内側で、誰が何を共有したかは、CASBでないと見えません。

製品としては、SWGと一体になっているものも多く、境目はあいまいです。名前よりも、何を見たいのかで、選ぶ必要があります。

CASBとは

CASBは、キャスビーと読みます。クラウド・アクセス・セキュリティ・ブローカー、クラウド利用の仲介役です。

デジタル庁の資料では、複数のSaaSの利用状況を可視化し、アクセス制御や、データごとの持ち出し制御、規約違反の監視、脅威の検知などを実現する、と説明されています。

簡単に言えば、職員が、どのクラウドサービスを、どう使っているのかを、見えるようにして、決めたルールで制御する仕組みです。

CASBでできること

できることを、整理します。CASBは、届け出のないサービスを見つける、シャドーIT対策のイメージが強いかもしれません。でも、役割はそれだけではありません。

一つ目は、見える化です。庁内で、どのクラウドサービスが、誰に、どれくらい使われているのかを、見つけられます。

二つ目は、制御です。個人用のアカウントでの利用を止める。許可したサービスだけに、アップロードを許す。そういうルールを作れます。

三つ目は、怪しい動きを見つけて、止めることです。ふだんと違う場所からのログインや、短い時間での大量のダウンロード、ウイルスの入ったファイルなどを見つけて、警告したり、止めたりします。

四つ目は、設定の確認です。外部に共有するリンクが、広く公開されていないかなどを、点検できます。

届け出のないサービスの問題

現場で起きやすいのが、届け出のないクラウドサービスの利用です。便利だから、と職員が、無料のサービスを使い始める。シャドーITと呼ばれます。

悪気はなくても、庁内の資料が、契約のないサービスに置かれてしまいます。そこにある情報は、団体のルールの外に出ています。

一方的に禁止するだけでは、また別の抜け道が生まれます。使える代わりのサービスを用意することも、あわせて考えます。

DLPとは

次に、DLPです。データ・ロス・プリベンション、情報の流出を防ぐ仕組みです。

マイナンバーや、クレジットカード番号などの形を覚えさせて、メールやアップロードの中に、それが見つかったら、警告したり、止めたりします。

ファイルに、機密の印を付けておき、その印のあるファイルだけを、外に出せなくする方法もあります。どちらも、製品によってできる範囲が違います。

自治体の情報とのつながり

ここで大事なのが、情報の分類です。何が、外に出してはいけない情報なのかが決まっていないと、DLPのルールは作れません。

総務省のガイドラインには、情報資産の機密性についての記載があります。庁内の分類と、ガイドラインを、照らし合わせるところからです。

2026年9月の検討会でも、クラウドにデータがある前提なら、端末にダウンロードさせない仕組みや、データを管理する考え方を、明記すべきだという意見が出ています。

SASE:まとめて提供する形

ここで、SASEという言葉も紹介しておきます。サッシーと読みます。セキュア・アクセス・サービス・エッジの略です。

SASEは、一つの製品の名前ではなく、形の名前です。これまでの回でお話しした、SWG、ZTNA、CASB、DLPといった仕組みと、拠点をつなぐネットワークの仕組みを、クラウドから、まとめて提供する形を指します。

職員が、庁舎にいても、自宅にいても、まずSASEのクラウドを通ってから、インターネットや、クラウドサービス、庁内のシステムに向かいます。第5回のローカルブレイクアウトも、この形と組み合わせて使われることが多いです。

提案書に、SASEと書かれていたら、その中に、どの仕組みが含まれているのかを、一つずつ確かめてください。全部がそろっているとは限りません。

そして自治体では、県ごとの自治体情報セキュリティクラウドとの関係も、整理が必要です。役割が重なるところを、県と確かめておきましょう。

現場でよくある誤解

現場でよくある誤解を、3つ挙げます。

一つ目。CASBを入れれば、クラウドは安全、という誤解です。何を許可して、何を止めるかというルールを、決める人が必要です。

二つ目。DLPがあれば、情報は漏れない、という誤解です。画面の写真や、暗号化されたファイルなど、見つけにくい抜け道は残ります。

三つ目。ルールは厳しいほどよい、という誤解です。止めすぎると業務が止まり、職員が、抜け道を探すようになります。

異動してきたら最初に確かめること

では、異動してきたら、まず何を確かめればいいでしょうか。

一つ目。使っているクラウドサービスの一覧と、外部への共有の設定です。誰でも見られるリンクになっていないか、点検します。

二つ目。何を、外に出してはいけない情報とするのか、という分類です。ポリシーに書かれているかを、確かめます。

三つ目。警告が出たときに、誰が見て、誰が判断するのかです。警告を見る人がいなければ、仕組みは、動いていないのと同じです。

理解度テスト

3問です。答えを選んで、「答え合わせ」を押してください。

問1CASBとDLPの説明として、正しい組み合わせはどれですか。
問2「シャドーIT」とは何ですか。
問3SASEについて、正しい説明はどれですか。

結果は、このブラウザに保存されます。成績ページで合言葉を決めると、別の端末でも続きから使えます。

セキュリティ編のほかの回