【たそうぼうぎょ】

多層防御(Defense in Depth) とは?

最終更新:
💡 一つの防御に頼らず、人・技術・運用で守る考え方

人・技術・運用の対策を組み合わせ、一つの防御だけに依存しない考え方。攻撃が決まった順序で進むとは限らない点や、運用・ゼロトラストとの関係を解説します。

📌 このページのポイント
多層防御:人・技術・運用で守る守る情報・サービスとリスクを確認技術アクセス制御更新・検知人担当と教育判断・対応運用監視・手順点検・改善一つが働かない場合にも備える対策の数だけで安全性は決まらない
対策の分担の例で、攻撃の通過順や固定の層数ではありません。守る対象とリスクに合う役割・設定・運用を組み合わせます。
ひよこ ひよこ
対策をいくつも入れればいいの?
ペンギン先生 ペンギン先生
数だけで決まらない。一つが見逃したり働かなかったりしても、別の対策が役立つように考える。NISTの定義では、技術だけでなく人と運用も組み合わせる情報セキュリティ戦略だよ。
ひよこ ひよこ
攻撃者は、全部の層を突破するの?
ペンギン先生 ペンギン先生
必ず同じ順番で全部を通るわけではない。例えば内部のアカウントを悪用する攻撃では、外側の通信を止める対策だけに頼れない。どこから何が起こり得るかを考えて、複数の対策を組み合わせるんだ。
ひよこ ひよこ
どんな対策を組み合わせるの?
ペンギン先生 ペンギン先生
アクセス制御、機器の更新、異常の検知、対応手順、担当者の教育などが例だよ。図は対策の分担を示す。すべての組織で同じ種類や数が必須なのではなく、守る対象とリスクに合わせて選ぶ。
ひよこ ひよこ
ゼロトラストと、同じこと?
ペンギン先生 ペンギン先生
異なる考え方だよ。ゼロトラストでは、内部のネットワークにいるという理由だけで暗黙に信用せず、資源へのアクセスを認証・認可する。多層防御は複数の対策を組み合わせる考え方で、一緒に用いることもできる。
ひよこ ひよこ
製品を入れたら、完了?
ペンギン先生 ペンギン先生
設定、検知の結果を見る人、対応する手順も大切だ。対策が同じ原因でまとめて働かなくなることも考える。守る対象の変化や実際の結果を見て、運用を続けながら点検しよう。
もっと詳しく知りたい人へ

社内の小さなツールなら、対策を省いてよい?

社内という場所や規模だけでは決めません。扱う情報、利用権限、他のシステムとのつながり、起きた場合の影響を確認します。必要な対策と運用できる方法を、そのリスクに合わせて選びます。

同じ対策を二重に置けば、多層防御になる?

同じ製品や設定に依存すると、共通の原因で両方が働かない場合があります。どの失敗に備えるか、別の対策がどこで検知・抑止・対応を担うかを考えます。対策の数だけで安全性を判断しないようにします。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「多層防御」って出てきたら「一つの防御に頼らず、人・技術・運用で守る考え方」と思えばだいたいOK!
📖 おまけ:英語の意味
「Defense in Depth」 = 多層防御・縦深防御
💬 情報セキュリティでは、複数の対策を組み合わせて守る戦略を指します。技術製品をたくさん買うことだけを意味しません。

参考資料

← 用語集にもどる