感染したかも?まずここを読む

【Vol.11】「セキュリティが厳しすぎて仕事になりません」への回答:ゼロトラストが実現する「利便性と安全の逆転現象」

ゼロトラスト実装ガイド

~「セキュリティが厳しすぎて仕事になりません」という苦情への回答 ~

「MFAを入れたらログインが面倒だと営業からクレームが来た」
「セキュリティ強化=我慢だと思われており、社内の空気が重い」

情シス責任者の皆さん、このような悩みを抱えていませんか?
これまでの常識では、「セキュリティ」と「利便性」はトレードオフの関係にありました。安全にするためには、パスワードを長くし、手順を増やし、社員に不便を強いるしかなかったからです。

しかし、ゼロトラストはこのシーソーゲームを破壊します。
正しく実装されたゼロトラスト環境では、「セキュリティレベルが上がるほど、社員の利便性も上がる」という逆転現象が起きます。

本稿では、「ユーザビリティとセキュリティの両立」をテーマに、VPNレスとパスワードレスがもたらす「摩擦のない(Frictionless)働き方」について解説します。

スポンサーリンク

1. VPNのストレスからの解放:「切断」のない世界

「儀式」が生産性を殺している

毎朝PCを開き、VPNクライアントを立ち上げ、IDとパスワードを打ち込み、接続完了を待つ……。Web会議中に回線が不安定になり、VPNが切れて再接続する……。
この毎日の「儀式」は、社員の集中力と時間を奪う大きなストレス源の一つになりがちです。

「IAP」なら、カフェからでも直結できる

ゼロトラストの技術要素であるIAP(Identity-Aware Proxy)やZTNA(Zero Trust Network Access)を導入すれば、この儀式を大きく減らせます。
たとえばWebアプリなら、社員は自宅でもカフェでも、VPNを使わずにブラウザを開くだけで社内システムに安全にアクセスできます(Web以外のシステムでは、専用のクライアントやエージェントが必要になることが多くあります)。裏側では暗号化と認証が行われていますが、ユーザーはそれを意識しません。

GoogleのBeyondCorpも、もともとは「すべての社員が、信頼できないネットワークからでもVPNなしで働けるようにすること」を目的とした社内の取り組みとして始まりました(Google Cloud「BeyondCorp」)。セキュリティは「足かせ」ではなく「加速装置」になり得るのです。

VPNそのものが抱える限界については、Vol.01「境界防御」は崩壊したで詳しく書いています。

スポンサーリンク

2. 「パスワードレス」は夢物語ではない

16桁のパスワードより「顔でロック解除する鍵」のほうが強い

Vol.4で「MFAの必須化」を説きましたが、それは「パスワード+スマホのコード入力」という面倒な作業を増やすことではありません。

FIDO2(WebAuthn/CTAP)などの技術を使えば、「PCに顔を向けるだけ(Windows Hello)」や「指紋センサーに触れるだけ(Touch ID)」で、本人確認が完了します。
強さの理由は顔や指紋そのものではなく、端末に結び付いた公開鍵の認証情報にあります。顔や指紋は、端末の中でその鍵を使うための確認に使われ、生体情報は端末の外に出ません。CISAも、広く使えるフィッシング耐性のある認証はFIDO/WebAuthnだけだとしています(CISA、2022年10月)。
これは、従来の「16桁の複雑なパスワード」よりもフィッシング耐性が高い方式でありながら、ユーザーにとっては「ワンタッチで終わる」という最高のUXを提供します。

ヘルプデスクの負荷も減らせる

「パスワードを忘れました」「ロックされました」という問い合わせ対応に、情シスはどれだけの時間を費やしていますか?
パスワードレス化は、社員を楽にするだけでなく、パスワードの再設定やロック解除の問い合わせを減らせるため、情シスの負担を軽くすることにもつながります。

スポンサーリンク

3. シャドーITを殺すのは「禁止令」ではなく「快適さ」

なぜ社員は「勝手なツール」を使うのか?

社員が勝手にGmailやDropboxを使う(シャドーIT)のは、会社に悪意があるからとは限りません。理由の一つとして考えられるのが「会社のシステムが使いにくいから」です。
VPNが遅い、ファイルサーバーが重い、外部共有が面倒……。そうした不満が、彼らを危険な裏道へと走らせることがあります。

「最高のUX」は強力な防御になる

「禁止令」で縛り付けるだけでは、抜け穴を探されやすくなります。
シャドーITを減らすうえで最も効く方法の一つは、「会社の正規ルート(SSOや契約済みクラウドストレージ)を、裏道よりも使いやすくすること」です。あわせて、利用状況の可視化(CASBなど)、利用ルールの整備、データ流出対策(DLP)といった対策も組み合わせます。
「会社のBoxを使ったほうが早いし便利だよね」と社員が思えば、わざわざ個人のGoogleドライブを使う理由は小さくなります。

「禁止令」より「快適さ」という同じ考え方は、生成AIの利用にも当てはまります。詳しくはVol.14「ChatGPT禁止令」は無意味ですをご覧ください。

スポンサーリンク

4. 結論:社員を「敵」にするな、「ファン」にしろ

セキュリティ強化プロジェクトを成功させるコツは、広報戦略にあります。
「セキュリティ強化のためにMFAを導入します(ご協力ください)」とアナウンスしてはいけません。

「VPN接続の手間をなくし、パスワード入力も不要にする『働き方改革』を実施します(そのために最新の認証基盤を入れます)」と伝えるのです。

中堅・成長企業の情シス責任者へ。
ゼロトラストは、あなたを「口うるさい警察官」から、「魔法のように仕事を便利にしてくれるヒーロー」へと変えるチャンスです。
技術(Tech)だけでなく、人(Experience)を見て設計すること。それが、持続可能なセキュリティの正体です。

最終更新:2026年10月1日(公的資料・一次情報に基づき事実関係を修正)

本記事は、ZTRラボのゼロトラスト連載(全15回)の一部(各論)です。 ゼロトラストの考え方と連載全体の記事一覧は、まず以下の記事をご覧ください。

▶ ゼロトラストとは?意味をわかりやすく解説【中小企業のひとり情シス向け】

タイトルとURLをコピーしました