1. VPN中心の「境界型セキュリティ」の破綻
従来の「社内ネットワーク=安全、社外=危険」という考え方では、VPN経由で一度内部に侵入された場合、ラテラルムーブメント(水平移動)によって社内すべてのシステムが危険に晒されます。
2. ゼロトラストの基本原則
- すべてのアクセスを暗号化(mTLS)
- 端末のセキュリティ状態(EDR導入済み、OS最新版か)をコンテキストとして動的評価
- 最小特権の原則(RBAC / ABAC)
3. Identity-Aware Proxy (IAP) の導入
社内管理画面やAPIエンドポイントをインターネットに直接公開せず、IDプロバイダー(Okta, Azure AD, Keycloak)と連携したIAPを通すことで、認証・認可が通ったリクエストのみをバックエンドへ転送します。