ゼロトラストとは、「社内ネットワークの内側にいるから安全」とは考えず、アクセスのたびに利用者・端末・通信を検証するセキュリティの考え方です。特定の製品名ではなく設計方針のことで、「決して信頼せず、常に検証する(Never trust, always verify)」という言葉で説明されます。
ゼロトラストとは:境界型防御との違い
従来の境界型防御は、ファイアウォールで社内と社外を分けます。VPN などで一度内側に入った通信は、比較的自由に社内システムへ届く構造でした。この方式では、侵入者が一台の端末を乗っ取るだけで、社内を横へ移動(横展開)できてしまいます。
ゼロトラストでは、ネットワーク上の場所を信頼の根拠にしません。アプリケーションやデータへのアクセスのたびに「誰か」「どの端末か」「端末は安全な状態か」「その操作は普段どおりか」を確かめ、許可する範囲も必要最小限に絞ります。概念自体は 2010 年ごろに米 Forrester Research が提唱しました。米国立標準技術研究所(NIST)は SP 800-207 で構成要素を整理しています。
使い方:導入で何をするのか
ゼロトラストはソフトを一つ入れて終わるものではありません。いくつかの仕組みを組み合わせて実現します。エンジニアが実際に手を動かすのは、主に次の領域です。
- ID 管理と多要素認証:利用者を確実に特定する土台 - 端末の状態確認:OS の更新状況などを見て、アクセスの可否を決める - ZTNA(ゼロトラスト・ネットワーク・アクセス):VPN の代わりに、アプリ単位で接続を許可する - ログの監視と自動対応:不審な挙動を検知したら、隔離や遮断を行う
一度に切り替えるより、VPN の置き換えや重要システムへのアクセス制御など、効果の大きい部分から段階的に進めるのが一般的な進め方です(これは筆者の見解です)。
料金:いくらかかるのか
ゼロトラストは考え方なので、決まった料金はありません。実際の費用は、採用する ID 管理・ZTNA・監視などの製品と、利用者数や端末数で決まります。クラウドサービスとして提供される製品が多く、利用者単位で課金される形が中心です。ただし、具体的な価格は当サイトでは確認できていないため、ここには記載しません。見積もりは各ベンダーに直接問い合わせる必要があります。
企画・DX の担当者は、製品代に加えて、既存の VPN や境界機器を減らせるか、運用の手間がどう変わるかも含めて比較すると判断しやすくなります。
誰が作っているのか:主な企業とAI時代の動き
ゼロトラスト関連の製品は、クラウド型セキュリティ、ID 管理、ネットワーク機器の各分野のベンダーが提供しています。当サイトで取り上げた例では、ゼットスケーラーが 2026 年 9 月、セキュリティ運用に AI エージェントを組み込む「Zscaler Agentic SOC」を発表しました。トリアージ、根本原因の調査、判定、対応ワークフローの起動までを AI エージェントが担います。侵害されたユーザーの隔離、攻撃者との通信の遮断、横展開の阻止といった対応が対象です。
検証する対象も広がっています。Cloudera でサイバーセキュリティを率いるキャロライン・デュービー氏は、データにアクセスするのが人間だけではなくなったと指摘しました。そのうえで、従来のユーザー・デバイス・ネットワークに加え、AI のモデル、プロンプト、推論エンドポイントまで検証の対象にすべきだと提言しています。投資家の視点で見ると、競争の焦点は「AI エージェントをどう検証するか」と「運用をどこまで自動化するか」に移りつつあります(これは筆者の推測です)。

