— CASE 021 / 2024
Zero Trust Security
Engineering × IT Consulting — Security Transformation
Engineering Public Sector Security

— Case Study 021 公共インフラの
ゼロトラストセキュリティ設計と実装

中央省庁関連の公共インフラ事業者に対し、境界防御型のネットワークからゼロトラストアーキテクチャへの移行を設計・実装。あわせてCSIRTを立ち上げ、12か月で「守りながら変える」体制を構築しました。

Project Cover Never Trust, Always Verify — 継続的検証モデル
SL / CASE #021 · 2023–2024
Client
公共インフラ事業者
(中央省庁関連)
Industry
公共 /
社会インフラ
Duration
12か月
Users
8,000名
Incidents
0件

01Background

Background — 課題背景

リモートワークの定着とクラウド利用の拡大により、クライアントの「社内は安全」という前提は崩れつつありました。一方で、社会インフラを担う立場上、一日たりとも業務を止めることはできないという制約がありました。

  • VPN装置の脆弱性が相次いで報告され、境界防御の限界が顕在化
  • 委託先を含めた約8,000名のアクセス管理が、部門ごとに分断
  • インシデント発生時の対応手順・責任者が明確に定められていなかった

02Approach

Approach — アプローチ

私たちは、アイデンティティを新たな境界とする設計方針を定め、ID基盤の統合から段階的に移行を進めました。技術導入と並行して、CSIRTの体制・手順を整備し、机上訓練を繰り返しています。

  • ID基盤の統合と多要素認証の全面適用(3か月)
  • SASE導入によるVPN廃止と、端末ごとのリスクベース制御(5か月)
  • CSIRT立ち上げ・インシデント対応訓練の定例化(通年)
01
設計のポイント「全部を一度に変えない」こと。業務影響の小さい部門から順に移行し、各段階で運用チームの習熟を確認しながら次へ進めました。
— 03 — Results / 成果
0件
重大インシデント
移行期間中を含む12か月
VPN → 廃止
リモートアクセス
SASEへの全面切り替え
45分 → 8分
初動対応時間
検知からエスカレーションまで

04Beyond

Beyond — 継続支援

現在は、CSIRTの運営をクライアント自身が担える状態を目指し、内製化トレーニングと四半期ごとのレッドチーム演習を継続支援しています。

— 05
Other Works
More Case Studies
他の実績も見る

— Let's start a conversation. 変革の設計図を、
一緒に描きませんか。

経営、テクノロジー、組織 ― どの入り口からでも構いません。
課題の輪郭が定まっていない段階からのご相談を歓迎します。