この記事の要点
- ゼロトラストは、ネットワーク上の場所や端末の持ち主だけを理由に信頼せず、アクセスのたびに利用者と端末を確かめて許可を決める考え方です。
- NIST SP 800-207(2020年8月)は、防御の対象を固定的なネットワーク境界から、利用者・資産・リソースへ移す考え方と説明しています。
- 境界型防御は「社内は安全、社外は危険」と分けるため、一度内側に入られると被害が広がりやすいのに対し、ゼロトラストはリソースごとに確かめます。
- 構成要素は、強い認証、端末の状態の確認、最小権限、判断と実行の分離、継続的な監視です。特定の製品の名前ではありません。
ゼロトラストとは、ひと言でいうと何か?
一言でいうと、ゼロトラストは「社内のネットワークにいるから信頼する」をやめ、アクセスのたびに誰が・どの端末で・何にアクセスするかを確かめる設計の考え方です。
米国の NIST が2020年8月に公表した SP 800-207「Zero Trust Architecture」は、ゼロトラストを、防御の対象を固定的なネットワーク境界から利用者・資産・リソースへ移す考え方と説明しています。さらに、物理的・ネットワーク上の場所(社内 LAN かインターネットか)や、資産の所有者(組織か個人か)だけを根拠に暗黙の信頼を与えないこと、利用者と端末の認証と認可を、リソースへのセッションを確立する前にそれぞれ行うことを挙げています。
日本の政府機関向けには、デジタル庁が「ゼロトラストアーキテクチャ適用方針」(DS-210、2022年6月30日)を公表しています(2026年9月時点)。背景には、クラウドの利用、テレワーク、私物端末の業務利用(BYOD)が広がり、守るべきものが組織のネットワークの内側に収まらなくなったことがあります。
境界型防御と、何が違うのか?
従来の境界型防御は、ファイアウォールや VPN で「内側」と「外側」を分け、内側に入った通信を基本的に信頼する考え方です。次の表で、判断の単位と弱点を比べてください。
| 観点 | 境界型防御 | ゼロトラスト |
|---|---|---|
| 信頼の前提 | 社内ネットワークの内側は信頼する | 場所だけでは信頼しない |
| 確かめる単位 | ネットワークの出入口 | リソースへのアクセスごと |
| 確かめる時点 | 境界を越えるときに一度 | アクセスのたびに、継続的に |
| 判断の材料 | 接続元の IP アドレスや VPN の接続 | 利用者の認証、端末の状態、アクセス先、時刻などの状況 |
| 侵入されたとき | 内側で横に広がりやすい | リソースごとに確かめるため広がりにくい |
| クラウド・テレワークとの相性 | 通信を社内に集める必要があり、負荷が集中しやすい | 場所を問わず同じ基準で判断できる |
← 表は横にスクロールできます →
ゼロトラストは境界の防御を「全部やめる」考え方ではなく、境界の内側にいることを信頼の根拠にしない考え方です。ファイアウォールなどは引き続き、多層の防御の一部として使われます。
どんな要素で成り立っているのか?
ゼロトラストは一つの製品ではなく、いくつかの仕組みを組み合わせて実現します。SP 800-207 は、アクセスを許可するかを判断する部分(ポリシーエンジンとポリシー管理者。合わせてポリシー決定点と呼ぶ)と、その判断に従って通信をつないだり切ったりする部分(ポリシー実施点)を分けて説明しています。
| 要素 | 内容 | モバイルでの例 |
|---|---|---|
| 強い認証 | 利用者を確かめる。フィッシングに強い方式が望ましい | パスキー、多要素認証 |
| 端末の状態の確認 | 端末が管理下にあり、安全な状態かを判断に使う | MDM で OS の更新状況や暗号化の有無を確認 |
| 最小権限 | 業務に必要な範囲・期間だけアクセスを許す | 部署ごとに使える業務アプリを限定 |
| 判断と実行の分離 | 判断する部分と、通信を通す・止める部分を分ける | 認証基盤が判断し、アクセスの入口が実行する |
| 継続的な監視 | ログを集め、状況の変化で判断をやり直す | 普段と違う場所からのアクセスで再認証を求める |
← 表は横にスクロールできます →
利用者の確かめ方はパスキー・FIDO2・多要素認証とは、端末の状態を把握する仕組みはMDMとMAMの違いで詳しく扱っています。
モバイル2級ではどの範囲で、どう問われそうか?
MCPC の公式ページでは、モバイルシステム技術検定2級(100問・100分・4者択一)の出題カテゴリに「情報セキュリティ管理」があり、比率は9%と示されています(2026年9月27日確認)。当サイトでは、公式テキスト『モバイルシステム技術テキスト 第11版』の第11章「情報セキュリティ」がこの範囲に当たると推定しています(章名からの判断で、公式に示された対応ではありません)。
4択では、次のような観点が考えられます。出題頻度は公表されていないので、特定の型が多いとは言えません。
- 考え方の理解:ゼロトラストに当てはまる記述と、境界型防御の記述を見分けさせる。
- 構成要素:端末の状態の確認や最小権限が判断に使われることを問う。
- 用語の出どころ:NIST SP 800-207 など、考え方を示した文書を問う。
- 誤解の見抜き:製品を入れれば完成する、誰にもアクセスさせない、といった言いすぎを不適切として選ばせる。
試験全体の形式・日程・受検料はモバイルシステム技術検定2級とはにまとめています。
どこで取り違えやすいのか?
名前の印象から誤解しやすい用語なので、次の表で言いすぎを確かめてください。
| 取り違え | 正しい考え方 | 確認する問い |
|---|---|---|
| 誰も信用せず、アクセスさせない | 確かめたうえで、必要な範囲のアクセスは許す | 業務が止まる設計になっていないか |
| 特定の製品を入れれば完成 | 複数の仕組みを組み合わせる設計の考え方 | 製品の名前か、考え方か |
| 一度認証すれば以降は確認不要 | 状況の変化に応じて、継続的に判断をやり直す | 確かめるのは一度だけか |
| 社内 LAN からのアクセスは例外 | 場所だけを理由に信頼しない | 判断の根拠が場所だけになっていないか |
| ファイアウォールは不要になる | 境界の防御も多層の一部として残る | 何をやめ、何を残すのか |
| 端末の状態は判断に使わない | 端末が管理下で安全な状態かも判断の材料 | 利用者だけを見ていないか |
← 表は横にスクロールできます →
ソフトウェアの中身まで把握して守る考え方は、SBOMとはで解説しています。
確認問題1:ゼロトラストの考え方を選べるか?
ゼロトラストの考え方に基づく運用として、最も適切なものはどれか。
- 社内 LAN に接続した端末は信頼し、外部から届く通信だけを検査する
- VPN で一度接続を認めた端末は、その後の通信の確認を省略する
- 社内からのアクセスでも、要求ごとに利用者と端末を確かめて許可する
- ファイアウォールの規則を強化すれば、社内での認証は不要とみなす
正解:3。ネットワーク上の場所を信頼の根拠にせず、アクセスのたびに利用者と端末を確かめるのがゼロトラストの考え方です。
1は内側を信頼する境界型防御の考え方です。2は一度境界を越えた後の確認を省いており、侵入後に被害が広がる余地を残します。4も境界の強化だけで内側を信頼しており、ゼロトラストとは逆の考え方です。
確認問題2:構成要素の説明を判断できるか?
次の記述ア・イの正誤の組合せとして、正しいものはどれか。
ア:NIST SP 800-207 は、アクセスの可否を判断する部分と、その判断に従って通信を通したり止めたりする部分を分けて説明している。
イ:ゼロトラストでは、利用者の認証だけで判断し、端末の OS の更新状況などの状態は判断に使わない。
- ア:正 イ:正
- ア:正 イ:誤
- ア:誤 イ:正
- ア:誤 イ:誤
正解:2。アは、ポリシー決定点とポリシー実施点を分ける SP 800-207 の説明として正しい内容です。イは誤りで、端末が管理下にあり安全な状態かどうかも、アクセスの判断の材料になります。
1と3はイを正しいとしている点、4はアまで誤りとしている点で当てはまりません。
確認問題3:ゼロトラストの誤解を見抜けるか?
ゼロトラストに関する記述として、最も不適切なものはどれか。
- 特定のセキュリティ製品を一つ導入すれば、それだけで実現できる
- 業務に必要な範囲と期間に限って、アクセスの権限を与えるようにする
- 普段と違う状況のアクセスでは、あらためて認証を求めることがある
- アクセスのログを集めて監視し、状況の変化に応じて判断を見直す
正解:1。ゼロトラストは設計の考え方で、認証、端末の管理、権限の設計、監視などを組み合わせて実現します。製品一つで完成するものではありません。
2は最小権限の考え方、3は状況に応じて判断をやり直す考え方、4は継続的な監視の考え方で、いずれも適切です。
ほかのセキュリティ用語も本番の形式で試したい場合は、登録不要のモバイル2級の無料お試し20問で、4択と解説を確認できます。
よくある質問
ゼロトラストにすると、VPN は使わなくなりますか?
必ずしもそうではありません。VPN につないだことだけを信頼の根拠にしない、という点が大切で、移行の途中で VPN を併用する組織もあります。何を根拠にアクセスを許しているかで判断します。
「ゼロトラスト」は特定の会社の商品名ですか?
商品名ではなく、設計の考え方の名前です。多くの製品が「ゼロトラスト対応」をうたっていますが、それぞれは考え方の一部を実現する道具で、組み合わせ方は組織ごとに設計します。
中小規模の組織でも取り入れられますか?
一度にすべてを変える必要はありません。多要素認証やパスキーの導入、端末の管理、アクセス権の見直しなど、構成要素の一部から始めることができます。
出典・参考
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
公式の出題カテゴリの比率どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。