VPN代替は「VPNを廃止すること」自体を目的にせず、誰がどの業務資産に、どの条件でアクセスするかを設計し直す検討です。NISTのゼロトラスト指針は、ネットワーク内にいることだけで信頼せず、資産へのアクセスごとに認証・認可を行う考え方を示しています。
まず現行VPNのリスクと必要性を分ける
機器の脆弱性管理、MFA、管理者権限、接続ログ、公開面の棚卸しは、方式変更を待たずに進める基本対策です。一方、利用者に広いネットワーク到達性を与えている場合、アプリケーション単位の制御や時間制限を検討できます。既存VPNが必要な業務や機器もあり、全面的な置換を前提にしない評価が重要です。
比較する5つの軸
- 対象:ITアプリ、管理用プロトコル、OT機器のどこまでを扱うか。
- 認証:MFA、端末状態、委託先ID、緊急時の手順。
- 権限:アプリ単位・作業単位・時間単位で限定できるか。
- 可用性:障害時の運用、遅延、既存ネットワークとの接続。
- 監査:接続・操作ログを誰が保存し、どれだけ追跡できるか。
PoCで確かめること
代表的な利用者と業務を選び、許可された操作だけができること、権限失効が反映されること、ログが監査要件を満たすことを検証します。OTでは安全性と停止許容度を先に確認します。Zeroportの適合性も、対応プロトコル・設置条件・保守責任を製品資料と現場要件で照合してください。
リモートアクセスの要件整理や海外技術の比較については、Zeroportの検討ページとお問い合わせをご利用ください。機微なネットワーク構成情報は初回フォームに記載せず、連絡後に共有方法を確認してください。
Zeroportを比較する際の確認点
ZeroportのFantom Edgeは、メーカー説明では保護対象側へIP経路を通さないハードウェア境界を設けます。「非IP」は利用者側や構内の通信がすべてIPを使わないという意味ではありません。比較時は境界の位置、既存の認証・管理経路、画面操作やファイル転送の扱いを構成図で確認します。メーカーは1 Coreを1セッションと説明しているため、同時接続数も現行モデルと構成に合わせて見積もる必要があります。
参考資料
- Zeroport Fantom Edge 製品資料
- NIST SP 800-207 Zero Trust Architecture
- CISA: Weak Security Controls and Practices
