‹

SASE(セキュアアクセスサービスエッジ)

シラバスの用語例には無い最終更新日 予想問題へ ↓

SASE(Secure Access Service Edge,サシー)は,ネットワークの機能とセキュリティの機能を一つにまとめ,クラウドから提供する考え方です。 利用者は社内にいても社外にいても,まず SASE のサービスにつなぎ,そこで検査や制御を受けてからクラウドサービスや社内のシステムへ向かいます。 社内と社外の境界で守る従来のやり方に代わる,ゼロトラストの代表的な実現方法の一つです。

シラバスでの扱い

「SASE」という語は,最新の応用情報技術者試験シラバス Ver.7.2(2026年1月8日公開)の用語例にもありません。 一方で,SASE を組み立てる部品のうち,CASB と SD-WAN は Ver.6.3 から用語例に載っています。

当サイトが収録している過去問(令和7年度秋期まで)でも,SASE という語はまだ出題されていません。 ところが部品のほうは繰り返し問われています。CASB は情報処理安全確保支援士の午前Ⅱで3回, SD-WAN はネットワークスペシャリストの午後Ⅰ 令和6年度 問2で, SWG(セキュア Web ゲートウェイ)は同じく午後Ⅰ 令和7年度 問3で,それぞれ事例の題材になりました。 部品がそろって出ているので,次はそれらを束ねた SASE そのものが問われると考えます。

出典:応用情報技術者試験 シラバス Ver.7.0, IPA「試験要綱・シラバスについて」(いずれも2026年10月4日に確認)

なぜ境界の防御だけでは足りなくなったか

これまでは,社内ネットワークを信頼できる領域,社外を信頼できない領域と分け,その境目にファイアウォールやプロキシを置いて守ってきました(境界型防御)。 社外から使うときも,VPN でいったん社内に入り,社内の出口を通ってインターネットへ出ていました。

ところが,業務で使うシステムの多くがクラウドサービス(SaaS など)に移り,働く場所も社外に広がりました。 全ての通信を社内の出口に集めると回線や機器が混み合い,しかも社内に入った後の通信は信頼したままになります。 そこで,守る仕組みのほうをクラウドに置き,利用者のそばで検査するのが SASE です。

SASE を組み立てる部品

部品働き
SWG(Secure Web Gateway)Web へのアクセスを中継するクラウド型のプロキシ。URL の安全性の評価,マルウェアの検査,サンドボックス,情報の持ち出しの検査(DLP)などを行う
CASB(Cloud Access Security Broker)利用者とクラウドサービスの間に置く制御点。どのクラウドサービスが使われているかを可視化し,許可されていない利用(シャドー IT)や機密情報の持ち出しを見つけて止める
ZTNA(Zero Trust Network Access)利用者と端末を毎回確かめ,許可したアプリケーションにだけ接続させる。社内ネットワーク全体に入れる VPN と違い,接続先を必要な範囲に絞る
FWaaS(Firewall as a Service)ファイアウォールの機能をクラウドから提供する
SD-WAN拠点間をつなぐ回線をソフトウェアで制御し,通信の種類に応じて経路を選ぶ(ネットワーク側の部品)

IPA の資料は,SASE を「セキュリティとネットワークのオールインワンサービス」と表しています。 通信が SaaS や IaaS などに入る前にセキュリティ対策を行い,ネットワークの機能もクラウドから提供して,利用者は社内外の場所を問わず SASE を経由して安全に使える,という説明です。 このうちセキュリティの部品(SWG・CASB・ZTNA など)だけを指して,SSE(Security Service Edge)と呼ぶこともあります。

出典:IPA 産業サイバーセキュリティセンター「ゼロトラスト導入指南書」(2021年6月。2026年10月4日に確認)

既に問われた部品の論点

試験での問われ方(予想)

近い論点で出題された過去問

SASE の部品の CASB を問う問題です。

予想問題(オリジナル)

当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧

問1SASE(Secure Access Service Edge)の説明として,適切なものはどれか。

  1. ア社外から社内ネットワークに暗号化した通信路で接続させ,社内の出口を経由してインターネットやクラウドサービスを利用させる。
  2. イ社内ネットワークと外部ネットワークの境界にファイアウォールを設置し,社内からの通信は信頼できるものとして許可する。
  3. ウネットワークの機能とセキュリティの機能をクラウドから一体で提供し,利用者が社内外のどこにいても同じ方針で検査・制御を行う。
  4. エ複数のセキュリティ製品のログを集約して相関分析し,インシデント対応の手順を自動化する。
正解と解説

正解:ウ

SASE は,SWG・CASB・ZTNA などのセキュリティの機能と,SD-WAN などのネットワークの機能を,クラウドからまとめて提供します。

  • ア:従来のリモートアクセス VPN の使い方です。全ての通信が社内の出口に集まります。
  • イ:境界型防御の考え方です。SASE の基になるゼロトラストは,社内からの通信も無条件には信頼しません。
  • エ:SOAR の説明です。

問2リモートアクセス VPN に代えて ZTNA(Zero Trust Network Access)を導入したときの効果として,適切なものはどれか。

  1. アWeb へのアクセスを中継して URL の安全性を評価し,安全でないと評価されたサイトへのアクセスを遮断できる。
  2. イ拠点間の通信を複数の回線に振り分け,アプリケーションの種類に応じて経路を選べる。
  3. ウ従業員が許可を得ずに利用しているクラウドサービスを可視化し,利用者を特定できる。
  4. エ利用者と端末をアクセスのたびに確認し,許可したアプリケーションにだけ接続させるので,社内ネットワーク全体へ接続させずに済む。
正解と解説

正解:エ

VPN は一度つながると社内ネットワークの広い範囲に届きます。ZTNA は接続先をアプリケーション単位に絞るので,端末が乗っ取られたときの被害の広がり(ラテラルムーブメント)を抑えられます。

  • ア:SWG の効果です。
  • イ:SD-WAN の効果です。
  • ウ:CASB の効果です(支援士 午前Ⅱで3回出題)。

関連する用語

ファイアウォールと DMZ WAF・IDS・IPS シングルサインオン(SAML・OAuth) VPN・IPsec