会社概要技術の深淵へ。ビジネスの核心へ。

アフェルハンザが追求するのは、流行を追うだけの開発ではありません。モダンな技術スタックを駆使し、クライアントのビジネスの本質的な課題を解決する「価値あるプロダクト」の提供です。

  1. 会社概要COMPANY
  2. 採用情報RECRUIT
  3. 主要取引先CLIENTS
  4. 個人情報保護方針PRIVACY POLICY

システム開発

在宅勤務のシステム接続を安全にするVPNとゼロトラスト

在宅勤務のシステム接続を安全にするVPNとゼロトラスト

最終更新

この記事の要点

  • VPNは全社員が同じ入口に集中するため、利用者増加で速度低下し突破時の被害も拡大する
  • 応急処置はアクセス状況の棚卸しと多要素認証の導入、負荷の高い通信の切り離しから始める
  • ゼロトラストはID・端末を都度確認しシステムごとにアクセスを許可する仕組みで、VPNと併用するのが現実的
  • 半年ごとの棚卸しと退職・異動時の即日権限削除ルールがないと対策は形骸化する

「在宅勤務のスタッフから、VPNが遅くて仕事にならないという声が上がっている」「VPNの設定が面倒だからと、担当者が個人的なクラウドサービス経由で社内データをやり取りしているらしい」——在宅勤務が定着した企業ほど、この二つの悩みを同時に抱えています。VPNを増強すべきか、別の仕組みに切り替えるべきか、判断に迷う経営者・情報システム担当者は少なくありません。

1. VPN頼みの在宅アクセスで問題が起きる原因

従来のVPNは「社内ネットワークに入れれば信頼する」という境界型防御の考え方が前提です。全社員のアクセスを1本の回線に集中させる設計のため、利用者が増えると帯域を奪い合い、動画会議とファイルサーバーへのアクセスが重なると極端に遅くなります。

社内システムがオンプレミス(自社にサーバーを設置する方式)前提で作られている場合、VPN接続を介さないとそもそもアクセスできません。システムごとの個別対応をしていないため、必要な人が必要なシステムだけを安全に使う、という細かい制御ができないのです。

「社内ネットワークに入れた人は信頼できる」という性善説に基づく設計のため、一度VPNを突破されると社内のあらゆるシステムに到達できてしまいます。在宅勤務者の私物PCやスマホの脆弱性が、そのまま社内への入口になっているケースも珍しくありません。

VPNは「全員を同じ入口に通す」設計のため、利用者の増加に弱く、突破されたときの被害も大きくなりやすい。

2. 今週中にできる応急処置

VPNの帯域逼迫やアクセス制御の甘さは、大がかりな入れ替えをしなくても部分的な見直しで改善できます。まず着手すべきは「誰が」「何に」アクセスしているかの棚卸しです。

多要素認証(ID・パスワードに加えて、スマホへの通知などで本人確認をする仕組み)を導入するだけでも、突破のハードルは大きく上がります。あわせて、負荷の高い通信をVPN経由から外すだけで、体感速度は改善します。

  • 在宅勤務者のVPN利用状況を一覧化し、業務上不要な常時接続を止める
  • VPN接続に多要素認証を追加し、ID・パスワードだけでの突破を防ぐ
  • 動画会議など負荷の高い通信はVPN経由から外し、直接インターネット接続に切り替える
  • 私物端末からの接続を許可制にし、許可端末リストを作成する
応急処置は「誰が何に繋いでいるか」を可視化し、不要な接続と甘い認証を減らすことから始める。

3. 根本的な解決策:ゼロトラストの考え方を取り入れる

ゼロトラストとは「社内ネットワークに入れたからといって信頼しない、アクセスのたびに毎回確認する」という考え方です。VPNで境界を守るのではなく、利用者のID・端末の状態・アクセス先を都度チェックし、必要なシステムだけに必要な範囲でアクセスを許可します。

具体的には、社員一人ひとりにIDを割り当て、そのIDと端末の安全性(OSが最新か、ウイルス対策が有効かなど)を確認したうえで、システムごとに個別にアクセス可否を判断する仕組みを導入します。全社員が同じVPNに集中する必要がなくなるため、帯域の逼迫も起きにくくなります。

社内システムのうちクラウド化できるものから移行すれば、VPNを経由しなくてもID認証だけで安全にアクセスできるようになり、在宅勤務・外出先からのアクセスも快適になります。

ゼロトラストは「入口を守る」発想から「アクセスのたびに確認する」発想への転換。

4. 再発させない仕組み:運用ルールと定期棚卸し

仕組みを導入して終わりにせず、定期的に見直すルールを決めておかないと、また同じ問題が再発します。退職者・異動者のアクセス権限が残ったままになっているケースは特に多く見られます。

  • 半年に一度、利用者・端末・アクセス権限の棚卸しを行う
  • 退職・異動が発生したら即日でアクセス権限を削除する運用フローを決めておく
  • VPN・システムへのアクセスログを定期的に確認し、不審なアクセスがないか点検する
  • 新しいシステムを導入する際は「VPN前提か、ID認証だけで完結できるか」を最初に検討する
棚卸しと権限削除のルール化がなければ、対策は時間とともに形骸化する。

5. VPNとゼロトラストの使い分け、自社対応と外部委託の判断基準

全てのシステムを一気にゼロトラスト化する必要はありません。拠点間で常時大量のデータをやり取りする基幹システムはVPNのままの方が安定することが多く、逆に在宅勤務者が個別にアクセスするクラウドサービスやWebシステムはID認証だけで完結させた方が快適で安全です。システムの性質に応じて両者を併用するのが現実的です。

自社で対応できるのは、利用状況の棚卸しやアクセス権限の整理といった運用面の見直しです。一方、ネットワーク構成の設計変更やゼロトラスト環境の構築、既存システムのクラウド移行は専門知識が必要になるため、社内に専任の情報システム担当者がいない場合は、外部の技術者に相談した方が遠回りになりません。

「守るべきシステムの性質」で使い分け、設計や移行は無理せず専門家に相談するのが近道。

データで見る中小企業のリモートアクセス実態

警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2025年公表)によると、令和7年上半期のランサムウェア被害報告は116件、うち中小企業の被害は77件で過去最多となりました。帝国データバンク「サイバー攻撃に関する実態調査(2025年)」(2025年公表)でも、中小企業の30.3%がサイバー攻撃を受けた経験があると回答しています。攻撃は大企業だけの問題ではなく、VPN機器や在宅端末という外部に開いた入口を持つ企業はすべて対象になります。

対策の土台となる端末管理とルール整備には差があります。IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年公表)では、「OSやソフトウェアは常に最新の状態にしている」中小企業は73.0%である一方、情報セキュリティ対策をルール化し従業員に明示している企業は39.2%にとどまりました。端末を最新に保つ意識は広がっていても、誰が何にアクセスしてよいかを文書化している企業は4割に届きません。

自社がこの6割側にあるなら、VPNの帯域増強より先に着手すべきはルールの明文化です。ゼロトラストは端末の状態とアクセス権限の情報が揃って初めて機能するため、棚卸しと運用ルールの整備が実質的な第一歩になります。

  • ランサムウェア被害の中小企業77件(警察庁、2025年公表)——自社規模は理由にならない
  • サイバー攻撃を受けた経験のある中小企業は30.3%(帝国データバンク、2025年公表)
  • OS常時最新は73.0%、対策のルール化・明示は39.2%(IPA、2025年公表)と開きがある
  • 端末管理が先行しルールが後追いなら、権限の棚卸しと文書化から着手する

出典

※ 2026年9月12日 に公的統計をもとに追記しました。

まとめ

在宅勤務のシステムアクセスが遅い・不安という悩みは、VPNを増強するだけでは解決しません。まずはID・端末ごとのアクセス状況を棚卸しし、多要素認証を導入するところから始め、そのうえでゼロトラストの考え方を取り入れた仕組みへの移行を検討してください。最初の一歩は、今使っているVPN接続の利用者と接続先を一覧にすることです。ここが分かれば、どこから手を付けるべきかが自然と見えてきます。

VPN環境の見直しやゼロトラスト構成への切り替えを検討する際は、VPN・拠点間ネットワーク構築の専門家に相談するとスムーズです。また、ID認証を軸にしたアクセス管理を進めたい場合は、Microsoft Entra ID への移行も選択肢のひとつです。

By Affelhansa Strategic Research

よくある質問

ゼロトラストの導入にはどれくらいの期間がかかりますか
全社を一度に切り替える必要はないため、期間は対象範囲の決め方次第です。利用状況の棚卸しや多要素認証の追加といった運用面の見直しは比較的早く着手でき、ネットワーク構成の変更や既存システムのクラウド移行はそれより時間がかかります。クラウド化できるシステムから順に移行する進め方が現実的です。
ゼロトラストにしたらVPNは解約してもいいですか
いいえ、VPNを全廃する必要はありません。拠点間で常時大量のデータをやり取りする基幹システムはVPNのままの方が安定することが多く、在宅勤務者が個別に使うクラウドサービスやWebシステムはID認証だけで完結させる、といった使い分けが現実的です。
情報システム担当者がいない会社でも自社で対応できますか
運用面の見直しであれば自社でも対応できます。VPN利用者と接続先の一覧化、不要な常時接続の停止、退職・異動時の権限削除ルールづくりなどが該当します。一方でネットワーク構成の設計変更やゼロトラスト環境の構築、システムのクラウド移行は専門知識が必要なため、外部の技術者に相談した方が遠回りになりません。

監修株式会社アッフェルハンザ

千葉県柏市のIT会社。業務システム開発、Excel・AccessのWebシステム化、スマレジ連携・API開発、ホームページ制作・保守、ネットワーク構築、脆弱性診断まで、技術者が直接対応しています。

関連コラム