「在宅勤務のスタッフから、VPNが遅くて仕事にならないという声が上がっている」「VPNの設定が面倒だからと、担当者が個人的なクラウドサービス経由で社内データをやり取りしているらしい」——在宅勤務が定着した企業ほど、この二つの悩みを同時に抱えています。VPNを増強すべきか、別の仕組みに切り替えるべきか、判断に迷う経営者・情報システム担当者は少なくありません。
1. VPN頼みの在宅アクセスで問題が起きる原因
従来のVPNは「社内ネットワークに入れれば信頼する」という境界型防御の考え方が前提です。全社員のアクセスを1本の回線に集中させる設計のため、利用者が増えると帯域を奪い合い、動画会議とファイルサーバーへのアクセスが重なると極端に遅くなります。
社内システムがオンプレミス(自社にサーバーを設置する方式)前提で作られている場合、VPN接続を介さないとそもそもアクセスできません。システムごとの個別対応をしていないため、必要な人が必要なシステムだけを安全に使う、という細かい制御ができないのです。
「社内ネットワークに入れた人は信頼できる」という性善説に基づく設計のため、一度VPNを突破されると社内のあらゆるシステムに到達できてしまいます。在宅勤務者の私物PCやスマホの脆弱性が、そのまま社内への入口になっているケースも珍しくありません。
2. 今週中にできる応急処置
VPNの帯域逼迫やアクセス制御の甘さは、大がかりな入れ替えをしなくても部分的な見直しで改善できます。まず着手すべきは「誰が」「何に」アクセスしているかの棚卸しです。
多要素認証(ID・パスワードに加えて、スマホへの通知などで本人確認をする仕組み)を導入するだけでも、突破のハードルは大きく上がります。あわせて、負荷の高い通信をVPN経由から外すだけで、体感速度は改善します。
- 在宅勤務者のVPN利用状況を一覧化し、業務上不要な常時接続を止める
- VPN接続に多要素認証を追加し、ID・パスワードだけでの突破を防ぐ
- 動画会議など負荷の高い通信はVPN経由から外し、直接インターネット接続に切り替える
- 私物端末からの接続を許可制にし、許可端末リストを作成する
3. 根本的な解決策:ゼロトラストの考え方を取り入れる
ゼロトラストとは「社内ネットワークに入れたからといって信頼しない、アクセスのたびに毎回確認する」という考え方です。VPNで境界を守るのではなく、利用者のID・端末の状態・アクセス先を都度チェックし、必要なシステムだけに必要な範囲でアクセスを許可します。
具体的には、社員一人ひとりにIDを割り当て、そのIDと端末の安全性(OSが最新か、ウイルス対策が有効かなど)を確認したうえで、システムごとに個別にアクセス可否を判断する仕組みを導入します。全社員が同じVPNに集中する必要がなくなるため、帯域の逼迫も起きにくくなります。
社内システムのうちクラウド化できるものから移行すれば、VPNを経由しなくてもID認証だけで安全にアクセスできるようになり、在宅勤務・外出先からのアクセスも快適になります。
4. 再発させない仕組み:運用ルールと定期棚卸し
仕組みを導入して終わりにせず、定期的に見直すルールを決めておかないと、また同じ問題が再発します。退職者・異動者のアクセス権限が残ったままになっているケースは特に多く見られます。
- 半年に一度、利用者・端末・アクセス権限の棚卸しを行う
- 退職・異動が発生したら即日でアクセス権限を削除する運用フローを決めておく
- VPN・システムへのアクセスログを定期的に確認し、不審なアクセスがないか点検する
- 新しいシステムを導入する際は「VPN前提か、ID認証だけで完結できるか」を最初に検討する
5. VPNとゼロトラストの使い分け、自社対応と外部委託の判断基準
全てのシステムを一気にゼロトラスト化する必要はありません。拠点間で常時大量のデータをやり取りする基幹システムはVPNのままの方が安定することが多く、逆に在宅勤務者が個別にアクセスするクラウドサービスやWebシステムはID認証だけで完結させた方が快適で安全です。システムの性質に応じて両者を併用するのが現実的です。
自社で対応できるのは、利用状況の棚卸しやアクセス権限の整理といった運用面の見直しです。一方、ネットワーク構成の設計変更やゼロトラスト環境の構築、既存システムのクラウド移行は専門知識が必要になるため、社内に専任の情報システム担当者がいない場合は、外部の技術者に相談した方が遠回りになりません。
データで見る中小企業のリモートアクセス実態
警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2025年公表)によると、令和7年上半期のランサムウェア被害報告は116件、うち中小企業の被害は77件で過去最多となりました。帝国データバンク「サイバー攻撃に関する実態調査(2025年)」(2025年公表)でも、中小企業の30.3%がサイバー攻撃を受けた経験があると回答しています。攻撃は大企業だけの問題ではなく、VPN機器や在宅端末という外部に開いた入口を持つ企業はすべて対象になります。
対策の土台となる端末管理とルール整備には差があります。IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年公表)では、「OSやソフトウェアは常に最新の状態にしている」中小企業は73.0%である一方、情報セキュリティ対策をルール化し従業員に明示している企業は39.2%にとどまりました。端末を最新に保つ意識は広がっていても、誰が何にアクセスしてよいかを文書化している企業は4割に届きません。
自社がこの6割側にあるなら、VPNの帯域増強より先に着手すべきはルールの明文化です。ゼロトラストは端末の状態とアクセス権限の情報が揃って初めて機能するため、棚卸しと運用ルールの整備が実質的な第一歩になります。
- ランサムウェア被害の中小企業77件(警察庁、2025年公表)——自社規模は理由にならない
- サイバー攻撃を受けた経験のある中小企業は30.3%(帝国データバンク、2025年公表)
- OS常時最新は73.0%、対策のルール化・明示は39.2%(IPA、2025年公表)と開きがある
- 端末管理が先行しルールが後追いなら、権限の棚卸しと文書化から着手する
出典
- 警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」(大阪府警察による紹介ページで内容を確認)(2025-09公表) www.police.pref.osaka.lg.jp/seikatsu/saiba/cyber_shiryou/cybersecurity_tsushin/7/22469.html
- 株式会社帝国データバンク「サイバー攻撃に関する実態調査(2025年)」(調査対象26,389社・有効回答10,645社、2025年5月19日~31日、インターネット調査)(2025-06公表) www.tdb.co.jp/report/economic/20250619-2025cyber-attack/
- 独立行政法人情報処理推進機構(IPA)「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(有効回答4,191社・ウェブアンケート、2024年10月~2025年1月実施)(2025-05公表) www.ipa.go.jp/security/reports/sme/sme-survey2024.html
- 独立行政法人情報処理推進機構(IPA)「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(有効回答4,191社)(2025-05公表) www.ipa.go.jp/security/reports/sme/sme-survey2024.html
※ 2026年9月12日 に公的統計をもとに追記しました。
まとめ
在宅勤務のシステムアクセスが遅い・不安という悩みは、VPNを増強するだけでは解決しません。まずはID・端末ごとのアクセス状況を棚卸しし、多要素認証を導入するところから始め、そのうえでゼロトラストの考え方を取り入れた仕組みへの移行を検討してください。最初の一歩は、今使っているVPN接続の利用者と接続先を一覧にすることです。ここが分かれば、どこから手を付けるべきかが自然と見えてきます。
By Affelhansa Strategic Research

