SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • 財務・会計Online
  • ニュース
  • 新着記事一覧
  • イベント

    Data Tech 2026
    2026年11月6日(金)オンライン開催

    複雑化する環境にどう向き合う?失敗しない「DB基盤」選定軸 ~RDBMS移行の実践知を伝授~
    2026年11月20日(金)オンライン開催

  • 特集
    • Next エンタープライズAI

      Next エンタープライズAI

    • コミュニティ型勉強会「情シス塾」

      コミュニティ型勉強会「情シス塾」

    • 2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

      2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

    • 待ったなし!「新リース会計基準」対応への一手

      待ったなし!「新リース会計基準」対応への一手

    • 「SCS評価制度」最前線

      「SCS評価制度」最前線

    • 金融業界のDX・IT民主化を「コミュニティ」の力で前へ!

      金融業界のDX・IT民主化を「コミュニティ」の力で前へ!

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Data Tech 2026

2026年11月6日(金)オンライン開催

複雑化する環境にどう向き合う?失敗しない「DB基盤」選定軸 ~RDBMS移行の実践知を伝授~

2026年11月20日(金)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2026年冬号(EnterpriseZine Press 2026 Winter)特集「AI時代こそ『攻めの経理・攻めのCFO』に転じる」

見えない借金「ゼロトラスト負債」を返済せよ

ゼロトラストを導入していたはずのデジタル庁に不正アクセス……原因は導入後の「見えない借金」にあった

前編:経営層にも説得力を与えられる新フレームワーク「ゼロトラスト負債(ZTD)」とは

 「わが社はゼロトラスト導入済みです」──この言葉を、当方はここ7年で数え切れないほど聞いてきました。ゼットスケーラーで250社を超える企業のゼロトラスト実装ワークショップを主導し、日本企業の現場を間近に見てきた立場から申し上げると、この「導入済み」はかなり危うい言葉です。多くの場合、それはリモートアクセスをZTNAに置き換えたという意味であって、ゼロトラストへの移行が終わったという意味ではないからです。では、VPNを使い続けたまま「ゼロトラスト」を名乗るのはどうなのか……。本稿の終盤で、2026年9月に起こったデジタル庁のインシデント事例とともに考えます。本稿では、この「着手済み」と「完了」の間に空いた溝を、当方が個人的に提唱している「ゼロトラスト負債(ZTD:Zero Trust Debt)」という考え方で捉えなおしてみます。なお、本稿の概念とロジックは当方個人の問題提起であり、特定製品に依存しない枠組みとして提示するものです。

ゼロトラスト「導入済み」と「完了」の間にある溝

 コロナ禍を機に、多くの日本企業がVPNの限界にぶつかり、ゼロトラストへ舵を切りました。リモートアクセス基盤の刷新、多要素認証、EDRの導入──ここまではスムーズに進んだ企業が大半でしょう。問題はその先です。筆者が現場で何度も見てきたのは、リモートアクセスの置き換えが終わった時点で経営側はゼロトラスト化が「対応済み」と認識していることでした。

 ここで誤解のないように申し上げておきたいのですが、現場は決して「終わった」とは思っていません。 インフラやセキュリティ担当者と話せば、ほぼ全員が「まだ道半ばです」とおっしゃいます。社内LAN、拠点間WAN、閉域網、データセンターとクラウドの間、IaaS内の仮想ネットワーク──組織の内側を流れる通信が、以前とまったく同じ「社内だから信頼してよい」という前提で動きつづけてしまっていることを、現場はきちんとわかっているのです。

 わかっているのに、なぜ施策が止まるのか。理由は極めてシンプルで、「手をつけたくても、つけられないから」です。内部通信をゼロトラスト化するにはマイクロセグメンテーションが必要ですが、そのポリシーを書くには「誰が、どのサーバーに、どんな業務要件でアクセスしているのか」がわかっていなければなりません。ところが、長年の増改築を重ねた内部ネットワークで、この通信要件を正確に把握できている企業は果たして存在するのでしょうか?

  • 誰がどのサーバーに、どんな要件でアクセスしているのか
  • どこに守るべき機密情報があるのか
  • どこまで動的なリスクを見るべきなのか

 これらがわからなければ、どこが攻撃表面なのか特定できず、影響度も読めない。下手に絞れば業務が止まる。 だから実装スコープから外さざるを得ない。現場の判断としては、実に合理的です。

 ここで区別しておきたいことがあります。「残っていることはわかる」と「どこに何が残っているかわかる」は、まったく別ものだということです。多くの現場が把握している情報は前者です。問題の棚卸しができないというのは、後者の話。そして、経営層に状況を説明するために必要なのは後者の情報です。

 そしてもう1つ、厄介なことが起こります。現場が「まだ残っています」と伝えようとしても、それを表す言葉がないのです。「マイクロセグメンテーションが未実施です」と伝えても、経営層には何も伝わりません。それがもたらすリスクを定量化することもできず、期限もない。結果、報告書に残るのは「ZTNA(Zero Trust Network Access:ゼロトラストネットワークアクセス)導入完了」の一行だけ。現場の実感と経営の理解の間に、深い溝ができあがります。

 ゼロトラストの原典であるNIST SP 800-207が求めているのは、場所を根拠にした「暗黙的信頼」を捨てて、すべてのアクセスを都度検証することです。この物差しを当てれば、リモートアクセスの置き換えは大事な第一歩ではあっても、全体から見れば一部分でしかありません。まさに「頭隠して尻隠さず」の状態です。

 現場はそれを知っている。経営は知らない。この非対称こそ、日本のゼロトラストが道半ばで止まる最大の構造要因だと当方は考えています。

 では、止まった移行の先には何が残るのか。ここで発想を切り替える必要があります。残るのは未着手のタスクではありません。“借金”です。

次のページ
部分導入が生む見えない借金「ゼロトラスト負債」

この記事は参考になりましたか?


広告を読み込めませんでした

広告を読み込み中...

  • Facebook
  • X
  • note
この記事の著者

髙岡 隆佳(タカオカ タカヨシ)

ゼットスケーラー株式会社 エバンジェリスト&アーキテクト   セキュリティ業界で18年の経験を活かし、製品やソリューションに捉われない、セキュリティ投資の方向性について啓蒙活動を実施。2019年よりゼットスケーラーのエバンジェリスト&アーキテクトとして、国内大手企業に対して...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/25178 2026/10/09 08:00

Job Board

AD

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング