多重防御(Defense in Depth)の基本概念から、ゼロトラストやAIを活用した最新のセキュリティ対策、具体的な導入方法、メリット・デメリットまでを初心者向けに解説します。単一の対策に依存せず、複数の防御層でサイバー攻撃や事故のリスクを低減する考え方を理解できます。
はじめに
サイバー攻撃が高度化し、クラウド、SaaS、リモートワーク、IoTなど企業のIT環境が複雑になるなか、「一つのセキュリティ対策ですべてを守る」という考え方は難しくなっています。
そこで重要になるのが**多重防御(Defense in Depth)**です。
多重防御とは、ファイアウォールや認証、端末対策、ネットワーク分離、監視、従業員教育など、性質の異なる複数の防御策を組み合わせ、一つの対策が突破されても別の対策で攻撃を阻止・検知・封じ込める考え方です。
NISTも多重防御を、人・技術・運用能力を組み合わせ、組織の複数の層に防御障壁を設ける情報セキュリティ戦略として定義しています。
現在では、従来型の「境界を守る」セキュリティだけでなく、ゼロトラストや継続的な監視を組み合わせることが重要になっています。
多重防御とは?
多重防御の本質は、**「一つの防御策が失敗することを前提に、次の防御策を用意する」**ことです。
例えば企業システムでは、インターネットとの境界にファイアウォールを設置するだけでは十分ではありません。攻撃者が認証情報を盗んで侵入する可能性も考慮し、多要素認証、端末のセキュリティ対策、ネットワーク分離、アクセス制御、ログ監視などを組み合わせます。
つまり、多重防御では「侵入を完全に防ぐ」だけを目的としません。
侵入される可能性を下げる、侵入を早期に発見する、被害範囲を限定する、復旧するという複数の段階でリスクを抑えることが重要です。
CISAも、単一の対策だけであらゆる攻撃を防ぐことはできないとして、複数の防御策を階層的に組み合わせるアプローチを推奨しています。
多重防御を構成する主な防御層
多重防御には決まった構成があるわけではありません。組織の資産、リスク、システム構成に応じて複数の層を設計します。
1. 物理的な防御
データセンターやサーバールームへの入退室管理、監視カメラ、設備の冗長化などが該当します。
サイバーセキュリティだけでなく、停電、火災、設備故障、自然災害などへの備えも含まれます。
2. ネットワークの防御
ファイアウォール、IDS/IPS、VPN、ネットワーク分離、プロキシなどによって、不正通信や不要なアクセスを制御します。
特に重要なのがネットワーク内部への侵入後を想定することです。攻撃者が一台の端末を侵害した場合でも、重要システムへ自由に移動できないよう、ネットワークセグメンテーションやマイクロセグメンテーションを取り入れます。
3. ID・アクセスの防御
ID管理、多要素認証、特権アクセス管理、最小権限などによって、「誰が何にアクセスできるか」を制御します。
クラウドやSaaSの利用が増えた現在、この層は特に重要です。
4. エンドポイント・アプリケーションの防御
PCやサーバー、スマートフォンなどの端末にはEDRなどの対策を導入し、不審な挙動を検知します。
さらに、アプリケーションの脆弱性管理、パッチ適用、セキュアな開発、秘密情報の管理なども防御層になります。
5. データの防御
暗号化、バックアップ、アクセス権管理、データ分類、DLPなどによって、重要データそのものを保護します。
「侵入を防ぐ」だけでなく、「侵入されても重要情報を容易に利用されない状態にする」という発想が重要です。
6. 監視・検知・復旧
SIEMなどによるログ分析、SOCによる監視、インシデント対応、バックアップからの復旧なども多重防御の重要な構成要素です。
防御策は「攻撃を止める」だけではなく、攻撃を早く見つけ、被害を限定し、正常状態へ戻すところまで含めて設計する必要があります。
多重防御とゼロトラストの関係
近年、多重防御を考えるうえで欠かせないのがゼロトラストです。
従来のセキュリティでは、社内ネットワークを「信頼できる領域」とみなし、外部との境界をファイアウォールなどで守る考え方が中心でした。
しかし、クラウドサービスやテレワークの普及によって、「社内だから安全」「社外だから危険」という境界だけでは十分に対応できなくなっています。
NISTのSP 800-207では、ゼロトラストを、ユーザーや端末のネットワーク上の場所などを理由に暗黙の信頼を与えず、リソースへのアクセスを保護する考え方として整理しています。
さらに2025年には、NISTが商用技術を組み合わせた19種類のゼロトラスト・アーキテクチャの実装例をまとめたSP 1800-35を正式公開しました。ID・アクセス管理、マイクロセグメンテーション、SASEなどを組み合わせた実装モデルが示されています。
つまり現在の多重防御は、「境界を何重にも固める」だけではなく、ID、端末、アプリケーション、データ、ネットワーク、監視など複数の視点から防御する方向へ進化しています。
多重防御を導入するための進め方
多重防御は、セキュリティ製品を大量に導入すれば実現できるものではありません。
まず重要なのは、何を守る必要があるのかを明確にすることです。
最初に、重要データ、業務システム、端末、アカウントなどの資産を洗い出します。次に、ランサムウェア、不正アクセス、認証情報の窃取、内部不正、システム障害などの脅威を整理し、発生可能性と影響度を評価します。
そのうえで、「予防」「検知」「対応」「復旧」の各段階にどのような防御層が必要なのかを設計します。
この考え方は、NIST Cybersecurity Framework(CSF)2.0とも組み合わせられます。CSF 2.0は、組織の規模や業種を問わず、サイバーリスクを理解・評価・優先順位付け・伝達するための枠組みとして整理されています。2024年の改訂では、ガバナンスやサプライチェーンも重視されています。
重要なのは、導入して終わりにしないことです。ログやインシデント、脆弱性診断などから得られた情報をもとに、防御層そのものを継続的に改善します。
多重防御のメリット
最大のメリットは、単一障害点を減らせることです。
例えばフィッシングによってIDとパスワードが漏洩しても、多要素認証があれば不正ログインを阻止できる可能性があります。仮に端末が侵害されても、ネットワーク分離によって重要サーバーへの横展開を制限できる場合があります。
このように、それぞれの防御層が異なる役割を担うことで、攻撃者の侵入・拡大・情報窃取を段階的に難しくできます。
また、セキュリティ対策を「製品」ではなく「組織全体のリスク管理」として捉えられる点も重要です。
多重防御のデメリットと注意点
一方で、防御層を増やせば増やすほど安全になるとは限りません。
セキュリティ製品や監視システムが増えると、導入・ライセンス・運用・人材育成などのコストが増加します。さらに、アラートが大量に発生すれば、重要な攻撃を見逃す可能性もあります。
また、各システムが独立して運用され、ログやアラートが連携されていなければ、「防御層は多いのに全体として攻撃を見抜けない」という状態にもなります。
そのため、多重防御では防御層の数よりも、各層が異なるリスクを補完できているかが重要です。
AI時代の多重防御
2026年現在、多重防御はAIによってさらに変化しています。
AIや機械学習は、大量のログから通常とは異なる挙動を検出したり、セキュリティアラートの優先順位付けを支援したり、インシデント対応の分析を効率化したりする用途で活用されています。
一方で、AI自体が新しい攻撃対象にもなっています。生成AIを利用する企業では、プロンプトインジェクション、機密情報の入力、AIエージェントの過剰な権限、モデルや外部サービスへの不正アクセスなど、新たなリスクを考慮する必要があります。
そのため、これからの多重防御では「AIで攻撃を検知する」という一方向の発想だけでなく、AIを利用するシステムそのものを複数の防御層で守ることも重要になります。
まとめ
多重防御(Defense in Depth)は、単一のセキュリティ対策に依存せず、物理、ネットワーク、ID、端末、アプリケーション、データ、監視、復旧など複数の防御層を組み合わせる考え方です。
現在は、クラウドやリモートワークの普及によって従来型の境界防御だけでは対応しにくくなり、ゼロトラストやマイクロセグメンテーション、継続的な監視などとの組み合わせが重要になっています。
また、AIの普及によって、攻撃検知や対応の自動化が進む一方、AIシステムそのものを守る新しい防御層も求められています。
多重防御の本質は、「防御を何重にも増やすこと」ではありません。異なる防御策を適切に組み合わせ、攻撃の侵入・検知・封じ込め・復旧という一連のリスクを継続的に低減することにあります。これからのセキュリティ設計では、この考え方がより重要になっていくでしょう。

