【たそうぼうぎょ】
多層防御(Defense in Depth) とは?
最終更新:
💡 一つの防御に頼らず、人・技術・運用で守る考え方
人・技術・運用の対策を組み合わせ、一つの防御だけに依存しない考え方。攻撃が決まった順序で進むとは限らない点や、運用・ゼロトラストとの関係を解説します。
📌 このページのポイント
- 異なる対策を組み合わせ、一つの失敗に備える
- 技術だけでなく人と運用も含めて考える
- 攻撃が全ての層を決まった順番で通るとは限らない
- 守る対象・リスク・運用の負担に合わせて設計する
対策をいくつも入れればいいの?
攻撃者は、全部の層を突破するの?
必ず同じ順番で全部を通るわけではない。例えば内部のアカウントを悪用する攻撃では、外側の通信を止める対策だけに頼れない。どこから何が起こり得るかを考えて、複数の対策を組み合わせるんだ。
どんな対策を組み合わせるの?
アクセス制御、機器の更新、異常の検知、対応手順、担当者の教育などが例だよ。図は対策の分担を示す。すべての組織で同じ種類や数が必須なのではなく、守る対象とリスクに合わせて選ぶ。
ゼロトラストと、同じこと?
製品を入れたら、完了?
設定、検知の結果を見る人、対応する手順も大切だ。対策が同じ原因でまとめて働かなくなることも考える。守る対象の変化や実際の結果を見て、運用を続けながら点検しよう。
もっと詳しく知りたい人へ
社内の小さなツールなら、対策を省いてよい?
社内という場所や規模だけでは決めません。扱う情報、利用権限、他のシステムとのつながり、起きた場合の影響を確認します。必要な対策と運用できる方法を、そのリスクに合わせて選びます。
同じ対策を二重に置けば、多層防御になる?
同じ製品や設定に依存すると、共通の原因で両方が働かない場合があります。どの失敗に備えるか、別の対策がどこで検知・抑止・対応を担うかを考えます。対策の数だけで安全性を判断しないようにします。
まとめ:ざっくりこれだけ覚えればOK!
「多層防御」って出てきたら「一つの防御に頼らず、人・技術・運用で守る考え方」と思えばだいたいOK!
📖 おまけ:英語の意味
「Defense in Depth」 = 多層防御・縦深防御
💬 情報セキュリティでは、複数の対策を組み合わせて守る戦略を指します。技術製品をたくさん買うことだけを意味しません。