SASE(Secure Access Service Edge,サシー)は,ネットワークの機能とセキュリティの機能を一つにまとめ,クラウドから提供する考え方です。 利用者は社内にいても社外にいても,まず SASE のサービスにつなぎ,そこで検査や制御を受けてからクラウドサービスや社内のシステムへ向かいます。 社内と社外の境界で守る従来のやり方に代わる,ゼロトラストの代表的な実現方法の一つです。
シラバスでの扱い
「SASE」という語は,最新の応用情報技術者試験シラバス Ver.7.2(2026年1月8日公開)の用語例にもありません。 一方で,SASE を組み立てる部品のうち,CASB と SD-WAN は Ver.6.3 から用語例に載っています。
当サイトが収録している過去問(令和7年度秋期まで)でも,SASE という語はまだ出題されていません。 ところが部品のほうは繰り返し問われています。CASB は情報処理安全確保支援士の午前Ⅱで3回, SD-WAN はネットワークスペシャリストの午後Ⅰ 令和6年度 問2で, SWG(セキュア Web ゲートウェイ)は同じく午後Ⅰ 令和7年度 問3で,それぞれ事例の題材になりました。 部品がそろって出ているので,次はそれらを束ねた SASE そのものが問われると考えます。
出典:応用情報技術者試験 シラバス Ver.7.0, IPA「試験要綱・シラバスについて」(いずれも2026年10月4日に確認)
なぜ境界の防御だけでは足りなくなったか
これまでは,社内ネットワークを信頼できる領域,社外を信頼できない領域と分け,その境目にファイアウォールやプロキシを置いて守ってきました(境界型防御)。 社外から使うときも,VPN でいったん社内に入り,社内の出口を通ってインターネットへ出ていました。
ところが,業務で使うシステムの多くがクラウドサービス(SaaS など)に移り,働く場所も社外に広がりました。 全ての通信を社内の出口に集めると回線や機器が混み合い,しかも社内に入った後の通信は信頼したままになります。 そこで,守る仕組みのほうをクラウドに置き,利用者のそばで検査するのが SASE です。
SASE を組み立てる部品
| 部品 | 働き |
|---|---|
| SWG(Secure Web Gateway) | Web へのアクセスを中継するクラウド型のプロキシ。URL の安全性の評価,マルウェアの検査,サンドボックス,情報の持ち出しの検査(DLP)などを行う |
| CASB(Cloud Access Security Broker) | 利用者とクラウドサービスの間に置く制御点。どのクラウドサービスが使われているかを可視化し,許可されていない利用(シャドー IT)や機密情報の持ち出しを見つけて止める |
| ZTNA(Zero Trust Network Access) | 利用者と端末を毎回確かめ,許可したアプリケーションにだけ接続させる。社内ネットワーク全体に入れる VPN と違い,接続先を必要な範囲に絞る |
| FWaaS(Firewall as a Service) | ファイアウォールの機能をクラウドから提供する |
| SD-WAN | 拠点間をつなぐ回線をソフトウェアで制御し,通信の種類に応じて経路を選ぶ(ネットワーク側の部品) |
IPA の資料は,SASE を「セキュリティとネットワークのオールインワンサービス」と表しています。 通信が SaaS や IaaS などに入る前にセキュリティ対策を行い,ネットワークの機能もクラウドから提供して,利用者は社内外の場所を問わず SASE を経由して安全に使える,という説明です。 このうちセキュリティの部品(SWG・CASB・ZTNA など)だけを指して,SSE(Security Service Edge)と呼ぶこともあります。
出典:IPA 産業サイバーセキュリティセンター「ゼロトラスト導入指南書」(2021年6月。2026年10月4日に確認)
既に問われた部品の論点
- CASB の効果(支援士 午前Ⅱ 令和3年度春期・令和4年度秋期・令和6年度春期)。3回とも正解は,クラウドサービスを利用する側の管理者が利用状況を可視化して, 「許可を得ずにクラウドサービスを利用している者を特定できる」というものです。誤りの選択肢は,クラウドサービスを提供する側が行う DDoS 対策や入退室管理,脆弱性診断でした。 CASB は利用する側が使う仕組みだという向きが問われています。
- SWG への移行(ネットワークスペシャリスト 午後Ⅰ 令和7年度 問3)。社内のプロキシサーバをクラウドの SWG サービスに置き換える事例です。 暗号化された通信の中身を検査するために PC に入れておく証明書(解答例は「SWGサービスのルート証明書」), SaaS へのアクセスを SWG 経由に限るための SaaS 側の設定(解答例は「アクセスを許可する送信元をSWG-GIPに変更する。」)などが問われました。
試験での問われ方(予想)
- 午前:SASE の説明を選ぶ形。SWG・CASB・ZTNA・SD-WAN の見分け,境界型防御や VPN との違い
- ネットワークスペシャリスト・情報処理安全確保支援士の午後:VPN と社内の出口に集めていた通信を SASE に移す事例。 通信の経路がどう変わるか,社内の機器の負荷がどう減るか,暗号化された通信を検査するための証明書,クラウドサービス側で送信元を絞る設定
- ゼロトラストと合わせて:利用者と端末を毎回確かめる考え方。ゼロトラストは,ネットワークスペシャリストの午後Ⅰ 令和4年度 問1の採点講評で,認証と認可の違いを理解しておくべき理由として挙げられています
近い論点で出題された過去問
SASE の部品の CASB を問う問題です。
- 情報処理安全確保支援士 午前Ⅱ 令和3年度 春期 問11セキュリティ対策として,CASB(Cloud Access Security Broker)を利…
- 情報処理安全確保支援士 午前Ⅱ 令和4年度 秋期 問10セキュリティ対策として,CASB(Cloud Access Security Broker)を利…
- 情報処理安全確保支援士 午前Ⅱ 令和6年度 春期 問11セキュリティ対策として,CASB を利用した際の効果はどれか。
予想問題(オリジナル)
当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧
問1SASE(Secure Access Service Edge)の説明として,適切なものはどれか。
- ア社外から社内ネットワークに暗号化した通信路で接続させ,社内の出口を経由してインターネットやクラウドサービスを利用させる。
- イ社内ネットワークと外部ネットワークの境界にファイアウォールを設置し,社内からの通信は信頼できるものとして許可する。
- ウネットワークの機能とセキュリティの機能をクラウドから一体で提供し,利用者が社内外のどこにいても同じ方針で検査・制御を行う。
- エ複数のセキュリティ製品のログを集約して相関分析し,インシデント対応の手順を自動化する。
正解と解説
正解:ウ
SASE は,SWG・CASB・ZTNA などのセキュリティの機能と,SD-WAN などのネットワークの機能を,クラウドからまとめて提供します。
- ア:従来のリモートアクセス VPN の使い方です。全ての通信が社内の出口に集まります。
- イ:境界型防御の考え方です。SASE の基になるゼロトラストは,社内からの通信も無条件には信頼しません。
- エ:SOAR の説明です。
問2リモートアクセス VPN に代えて ZTNA(Zero Trust Network Access)を導入したときの効果として,適切なものはどれか。
- アWeb へのアクセスを中継して URL の安全性を評価し,安全でないと評価されたサイトへのアクセスを遮断できる。
- イ拠点間の通信を複数の回線に振り分け,アプリケーションの種類に応じて経路を選べる。
- ウ従業員が許可を得ずに利用しているクラウドサービスを可視化し,利用者を特定できる。
- エ利用者と端末をアクセスのたびに確認し,許可したアプリケーションにだけ接続させるので,社内ネットワーク全体へ接続させずに済む。
正解と解説
正解:エ
VPN は一度つながると社内ネットワークの広い範囲に届きます。ZTNA は接続先をアプリケーション単位に絞るので,端末が乗っ取られたときの被害の広がり(ラテラルムーブメント)を抑えられます。
- ア:SWG の効果です。
- イ:SD-WAN の効果です。
- ウ:CASB の効果です(支援士 午前Ⅱで3回出題)。