SASEとは|構成5要素とSSE・SD-WANの違い、案件と必要スキル
最終更新日:2026/10/11
SASEとは、ネットワーク(SD-WAN)とクラウド型セキュリティ(SSE)を統合して提供する枠組みです。SSEやゼロトラストとの線引きが曖昧なまま製品を選ぶと、既存VPNを畳めず運用が二重化します。構成5要素の役割、移行で詰まる工程、案件で求められる役割までを整理します。
先に結論
SASEは「SD-WAN(ネットワーク)+SSE(セキュリティ)」をクラウドで束ねた枠組みで、2019年にGartnerが提唱した用語です。
一般的にはSD-WAN・SWG・CASB・ZTNA・FWaaSの5要素で整理されます。このうちSD-WANを外した4要素がSSEにあたります。
ゼロトラストは「考え方」、SASEは「それを実現する提供形態」。対立概念ではありません。
導入の主戦場は製品選定ではなく、既存のVPN・プロキシ・閉域網をどう畳むかという移行設計です。
フリーランスが案件に入る場合、まず「ネットワーク移行側」か「セキュリティポリシー設計側」かを決めると、求められる実績の説明がぶれません。
この記事でわかること
SASEの定義と、注目される背景になっている国内の侵入経路の実態
SD-WAN・SWG・CASB・ZTNA・FWaaSが、それぞれ既存のどの機器を置き換えるのか
SASE・SSE・SD-WAN・ゼロトラストの違いを一目で判断する基準
SASE案件でフリーランスエンジニアが任される役割と、評価される実績の書き方
想定読者は、ネットワークまたはインフラ・セキュリティの実務経験が3年以上あり、オンプレ中心の構成からクラウド前提の構成への移行に関わる(または関わりたい)エンジニアです。
目次
SASEとは|ネットワークとセキュリティをクラウド側に集約する枠組み
SASEを構成する5つの要素
SASE・SSE・SD-WAN・ゼロトラストの違い
SASE導入で実際に詰まる工程
フリーランスエンジニア視点|SASE案件で求められる役割
ケース別|どのポジションから入るか
よくある失敗と対策
SASE導入検討チェックリスト
まとめ
よくある質問
SASEとは|ネットワークとセキュリティをクラウド側に集約する枠組み
SASE(Secure Access Service Edge、サシー)とは、WAN接続とネットワークセキュリティをクラウド上のサービスとして統合的に提供する枠組みです。2019年にGartnerが提唱した用語で、現在は各ベンダーや通信事業者が共通のカテゴリとして解説しています。
従来は、拠点からの通信をいったん本社やデータセンターに集約し、そこに置いたプロキシやファイアウォールで検査してからインターネットへ出す構成が一般的でした。この「出口を1か所に絞る」設計が、SaaS利用とテレワークの常態化で破綻します。全員の通信を本社経由にすると帯域が足りず、かといって各拠点から直接インターネットに出すと検査が効きません。
SASEは、この検査機能そのものをクラウド上の接続拠点(PoP)へ移します。ユーザーがどこにいても最寄りのPoPで認証と検査を受けてから目的地へ抜ける。拠点の出口に置いていた機器を、クラウドに集約し直すイメージが近いものです。
なぜ境界型の構成が限界を迎えているのか
根拠は精神論ではなく、侵入経路の実データにあります。
警察庁サイバー警察局が令和8年3月に公表した「令和7年におけるサイバー空間をめぐる脅威の情勢等について」によると、同資料で集計された令和7年のランサムウェア被害報告件数は226件です。また、被害に遭った企業・団体等へのアンケート回答ベースでは、侵入経路としてVPN機器が6割以上を占めています。同報告では、インターネットに露出した機器等を起点として遠隔操作で内部へ侵入する手口が、主要な手口として整理されています。
被害の重さも同じアンケート回答ベースで示されています。復旧に総額1,000万円以上を要した組織は回答全体の5割を超え、1か月未満で復旧できた組織は5割強にとどまります。被害報告ベースの規模別では、中小企業の割合が約6割です。
IPAの情報セキュリティ10大脅威 2026でも、組織向けの脅威として「リモートワーク等の環境や仕組みを狙った攻撃」が8位に挙がっており、6年連続6回目の選出です。
つまり、境界型を前提に運用されているVPN装置やその周辺構成が、侵入の入口として悪用されやすい状況が生じています。危険度は脆弱性対応や認証設計の状況によって変わりますが、SASEやゼロトラストが語られる動機はここにあります。
ゼロトラストとSASEの関係
混同されやすい2語ですが、層が違います。
ゼロトラスト:誰であっても暗黙に信頼せず、アクセスのたびに検証するという設計思想
SASE:その思想を、ネットワークとセキュリティの統合サービスとして提供する形態
思想の整理としては、NISTのSP 800-207 Zero Trust Architectureが基礎文献にあたります。設計思想そのものの解説はゼロトラストとは|境界型との違い・主要技術・案件動向を解説にまとめているため、本記事ではSASEという提供形態の側に絞ります。
ミニFAQ:SASEは製品名ですか。
いいえ。特定製品の名称ではなく、Gartnerが定義した枠組み(カテゴリ)の呼称です。各ベンダーは自社の製品群をSASEに該当するものとして提供しています。
SASEを構成する5つの要素
SASEは次の5要素で構成されます。ネットワーク系が1つ、セキュリティ系が4つという内訳です。
要素 | 役割 | 置き換わる対象 | 先に効きやすい場面 |
|---|---|---|---|
SD-WAN | 複数回線を束ね、通信を用途別に最適経路へ振り分ける | 拠点ルータ、閉域網の一部 | 拠点が多く、本社集約で帯域が逼迫している |
SWG | Webアクセスを検査・フィルタリングする | オンプレのプロキシサーバ | 社外から直接SaaSを使う端末が増えた |
CASB | SaaSの利用状況を可視化し、設定や持ち出しを制御する | (従来は対応機器なし) | シャドーITの把握ができていない |
ZTNA | アプリ単位でアクセスを許可する。ネットワーク全体には入れない | VPN装置 | VPN装置の脆弱性対応に追われている |
FWaaS | ファイアウォール機能をクラウドサービスとして提供する | 拠点設置の物理ファイアウォール | 拠点ごとの機器更改コストが重い |
この「何を置き換えるのか」の列が、実は案件の入口になります。顧客が本当に困っているのは概念ではなく、更改期限が迫っている特定の機器であることがほとんどだからです。
SD-WAN|唯一のネットワーク系要素
SD-WANは、閉域網・インターネット回線・モバイル回線といった複数の経路をソフトウェアで束ね、通信の種類に応じて振り分ける技術です。たとえばSaaS宛ての通信は各拠点から直接インターネットへ抜けさせ(ローカルブレイクアウト)、社内システム宛てだけを閉域網に通す、といった制御を行います。
SASEの5要素のうち、ここだけがネットワーク側です。後述するSSEとの境目でもあります。
SWG|プロキシのクラウド版
SWG(Secure Web Gateway)は、Webアクセスのフィルタリング、マルウェア検査、URL分類などを行います。社内に置いていたプロキシをクラウド側に移すもの、と理解すると実務感覚に近くなります。
CASB|SaaSの可視化と制御
CASB(Cloud Access Security Broker)は、どの部署がどのSaaSを使っているかを可視化し、設定不備や情報の持ち出しを制御します。5要素の中で唯一、オンプレ時代に対応する機器が存在しません。
導入初期に「知らないSaaSが数百件出てくる」ことは珍しくなく、棚卸しの材料として機能します。
ZTNA|VPNの置き換え役
ZTNA(Zero Trust Network Access)は一般に、ユーザーを社内ネットワーク全体へ参加させるのではなく、許可したアプリやリソースに限定して接続させる仕組みです。従来のVPNが「社内ネットワークに参加させる」設計だったのに対し、到達できる範囲を絞り込みます。接続の単位やコンテキスト条件の扱いは、製品によって差があります。
侵入されたときの横移動(ラテラルムーブメント)の範囲が変わるため、VPN依存を減らす有力な打ち手のひとつです。ただし効果を出すには、ID基盤や多要素認証、端末の健全性チェック、ログ監視とあわせて設計する必要があります。5要素の中では、経営層への説明が通しやすい部分でもあります。
FWaaS|拠点ファイアウォールの集約
FWaaS(Firewall as a Service)は、L3/L4のフィルタリングやIPSといったファイアウォール機能をクラウドから提供します。拠点ごとに機器を置かずに済むため、多拠点ほど効果が見えやすくなります。
SASE・SSE・SD-WAN・ゼロトラストの違い
4語の関係は、次の1行で整理できます。
SASE = SD-WAN + SSE
SSE(Security Service Edge)は、2021年にGartnerが整理した概念です。一般的には、SASEからSD-WANを除いたセキュリティ領域(SWG・CASB・ZTNA・FWaaS)をSSEとして整理します。周辺機能をどこまで含めるかは、ベンダーによって差があります。
用語 | 対象範囲 | 位置づけ | 着手のハードル |
|---|---|---|---|
SASE | ネットワーク+セキュリティ | 提供形態 | 高い(WAN構成の見直しを伴う) |
SSE | セキュリティのみ(4要素) | 提供形態 | 中程度(既存WANを残せる) |
SD-WAN | ネットワークのみ | 技術 | 中程度(回線とルータの話) |
ゼロトラスト | 全体の設計方針 | 思想 | — (製品を買う話ではない) |
実務上の大きな分岐は、WAN構成に手を入れられるかどうかです。手を入れられるならSASE、既存の回線構成を温存したいならSSEから検討します。加えて、ID基盤の整備状況、対象アプリの性質、既存投資の償却時期、運用体制の人数も判断材料になります。回線契約の残期間や拠点ルータの保守切れ時期で実質的に決まるケースも多くあります。
SSEから着手してあとからSD-WANを追加する順序も取れるため、SASEを名乗る製品を一括導入することだけが選択肢ではありません。
定義の詳細はPalo Alto Networks|SASEとはやZscaler|SD-WAN・SSE・SASEの比較でも整理されています。国内事業者の視点ではIIJ|SASEとはが参考になります。
ミニFAQ:SSEだけ入れてもゼロトラストと言えますか。
ZTNAでアプリ単位のアクセス制御まで実装していれば、ゼロトラストの中核部分は満たせます。ただしSSEは社内システム間の通信(East-West)を扱わないため、マイクロセグメンテーションなどは別途必要です。
SASE導入で実際に詰まる工程
製品選定よりも、移行設計のほうが難所です。工程ごとに論点が変わります。
単一ベンダーか、マルチベンダーか
1社のSASEプラットフォームで揃えると、ポリシーの管理画面がひとつにまとまり、運用の手数は減ります。一方で、すでに特定分野の製品を導入済みの企業では、その投資を捨てる判断が必要になります。
どちらが正解というものではなく、既存資産の償却時期と運用体制の人数で決まる領域です。SASEを名乗るプラットフォームと、SSE単体の製品を組み合わせる構成も実在します。
既存のVPN・プロキシをどう畳むか
ここが最大の工数です。結論として、ZTNAの導入とVPNの廃止は別工程だと考えてください。
ZTNAを入れてもVPNをすぐ止められるとは限りません。古い社内システムがIPアドレスベースのアクセス制御を前提にしていたり、保守ベンダーが専用線経由でしか入れなかったりすると、VPNは残ります。結果としてVPNとZTNAの二重運用が発生し、「セキュリティを強化したのに運用コストが増えた」状態になります。
移行計画では、対象システムを「ZTNAへ移せる」「改修すれば移せる」「当面は残す」の3つに仕分ける作業が先に来ます。この仕分け表を作れる人が、案件で重宝されます。
PoPと回線の設計
クラウド側で検査する以上、通信はいったんPoPを経由します。国内にPoPがあるか、利用拠点からの経路がどうなるかで体感速度が変わります。
拠点によっては、既存の閉域網を経由してからインターネットに出るという経路が残り、かえって遠回りになることもあります。帯域だけでなく経路を見ないと、導入後に「遅くなった」という申告が出ます。
既存機器との二重検査
移行期間中、オンプレのプロキシとクラウドのSWGが両方効いている状態になりがちです。復号処理が二重にかかると遅延が増え、証明書周りのトラブルも起きます。どちらを正とするかを期間で区切って決めておく必要があります。
ミニFAQ:全拠点を一度に移行すべきですか。
一般的には拠点を絞った先行導入から始めます。業務影響が読みにくいのはSaaS通信のフィルタリング設定で、ここは実際のアクセスログを見ないとチューニングできないためです。
段階移行の進め方
段階を踏む前提で考えると、やることが整理できます。
通信とSaaSの棚卸し:どの拠点から、どのサービスへ、どれだけの通信が出ているかを可視化する。ここを飛ばすとポリシーが作れません。
方式の決定:SASE一括かSSE先行かを、回線契約と機器の保守期限から決める。
PoC:先行拠点または一部部門で検証する。速度と業務影響の確認が主目的です。
ポリシー設計:部署・端末・アプリの組み合わせでアクセス条件を定義する。
段階移行:ZTNAへ移せるシステムから順に切り替え、VPNの利用を減らしていく。
運用移管:監視とログ、インシデント対応の手順を顧客側またはSOCへ引き継ぐ。
総務省のテレワークセキュリティガイドラインは、社外からのアクセスを前提にした対策の整理に使えます。
フリーランスエンジニア視点|SASE案件で求められる役割
SASE関連の案件は、ひとつの職種で括れません。工程によって求められる人が変わります。
案件で分かれる3つのポジション
ネットワーク移行:SD-WAN導入、回線・経路の再設計、拠点ルータの更改。ネットワーク寄りの実績が効きます。
セキュリティポリシー設計:ZTNA・SWG・CASBのポリシー定義、既存システムの仕分け、ID基盤との連携。認証基盤の経験が効きます。
運用・監視:導入後のログ監視、アラート対応、チューニング。SOC寄りの色が濃くなります。
参画前に、自分がどこで入るのかを決めておくと、スキルシートの書き方が定まります。3つを等しく書くと、どの工程でも中途半端に見えてしまいます。実績の数値化の考え方はインフラエンジニアのスキルシートの書き方|構築・運用実績の数値化と職種別テンプレに整理しています。
評価されやすい実績の書き方
製品名だけを並べるより、「何を畳んだか」を書くほうが伝わります。
「ZTNA導入」より「VPN装置◯台を廃止し、社内システム◯本をZTNA経由に移行」
「SWG導入」より「拠点◯か所のプロキシを集約し、ローカルブレイクアウトを適用」
「CASB導入」より「利用SaaSの棚卸しを実施し、許可・制限・禁止の3区分でポリシーを策定」
置き換えた対象と件数が入ると、発注側は工程の規模を判断できます。
資格の使い分けと参画条件
ベンダー資格と国家資格は役割が違います。製品ベンダーの認定資格は特定製品を扱う案件での説得力があり、ネットワークスペシャリスト試験や情報処理安全確保支援士のような国家資格は、製品に依存しない設計力の裏づけとして扱われます。どちらを優先するかは参画したい工程で変わります。資格ごとの位置づけはセキュリティ資格おすすめ|支援士・CISSP・CEHの難易度と案件影響にまとめています。
あわせて確認しておきたいのが参画条件です。セキュリティ領域の案件では、作業端末の持ち込み可否、ISMSやPマークの運用への準拠、作業場所の制限が条件に入ることがあります。契約前に見ておく項目は客先セキュリティ要件対応|ISMS・Pマーク・持ち込みPCの実務で整理しています。
単価の考え方
SASEという括りで単価レンジが公開されているわけではありません。公開案件を見る限り、SASE専用の単価帯というより、ネットワークエンジニアまたはセキュリティエンジニアの募集枠に含まれる傾向があります。
職種ごとのレンジはネットワークエンジニアのフリーランス単価相場|レイヤー別レンジと単価を上げる要件とセキュリティエンジニアのフリーランス単価相場|案件動向とスキル別レンジに、それぞれの母集団を明示したうえでまとめています。自分の経歴でどの水準を狙えるかは、無料のフリーランスエンジニア単価診断で目安を確認できます。
実際の募集条件はネットワークエンジニアの案件一覧やセキュリティエンジニアの案件一覧で、求められる工程と技術を確認してみてください。
ケース別|どのポジションから入るか
ネットワーク出身の場合
SD-WANと経路設計が主戦場です。閉域網の設計経験、拠点ルータの更改経験がそのまま効きます。上積みすべきはID基盤(IdP)との連携知識で、ここが分かるとポリシー設計側の会話にも入れます。職種の全体像はネットワークエンジニアとは?仕事内容から必要なスキル、年収について解説を参照してください。
セキュリティ出身の場合
ZTNA・SWG・CASBのポリシー設計が入口です。不足しがちなのはWAN側の知識で、回線とPoPの話に入れないと移行計画の議論で置いていかれます。セキュリティエンジニアとは?年収・将来性・キャリアパス・スキルまで徹底解説も合わせて確認してください。
クラウド・インフラ出身の場合
IdPとSaaS連携、ログ基盤まわりで入りやすい位置にいます。CDNやエッジ側の製品に触れた経験があれば接点になります(Cloudflareとは|CDN・セキュリティ・Workersの特徴と案件動向)。独立の進め方そのものはインフラエンジニア独立の全手順|必要経験・単価相場・案件動向で整理しています。
よくある失敗と対策
移行計画が崩れるパターンは、だいたい4つに収まります。
棚卸しをせずにポリシーを作る:どのSaaSが業務で使われているかを把握しないままフィルタリングを有効にすると、業務が止まります。先行導入では「ブロックせず、ログだけ取る」モードから始めるのが無難です。
VPNを止める計画がない:ZTNAを入れただけでは、VPNは減りません。「いつ、どのシステムを移し、いつVPN装置を撤去するか」を決めずに始めると、二重運用が固定化します。
製品比較から入る:先に製品を決めてしまうと、既存機器の保守期限や回線契約と噛み合わず、移行計画が後から破綻します。順序としては、畳みたい機器の特定が先です。
体感速度の検証を後回しにする:PoPの位置と経路次第で遅延は変わります。業務影響の申告は速度の問題として上がってくることが多く、ここの検証を省くと導入後に手戻りが発生します。
SASE導入検討チェックリスト
着手前に埋めておくと、議論が早く進む項目です。
拠点数と、各拠点の回線構成・契約の残期間を把握しているか
拠点ルータ・ファイアウォール・プロキシの保守期限が一覧化されているか
VPN経由でアクセスしているシステムを洗い出し、「移せる/改修が必要/残す」で仕分けたか
利用中のSaaSを棚卸しし、許可・制限・禁止の区分案があるか
ID基盤(IdP)が整備され、多要素認証が有効になっているか
国内PoPの有無と、主要拠点からの経路を確認したか
先行導入の対象拠点・部門と、評価期間が決まっているか
移行期間中の二重検査をどう扱うか決めたか
導入後の監視をどこが担うか(自社/SOC/運用委託)が決まっているか
VPN装置の撤去時期が計画に入っているか
まとめ
SASEとは、SD-WANとセキュリティ4要素(SWG・CASB・ZTNA・FWaaS)をクラウド上で統合提供する枠組みであり、導入の成否を分けるのは製品選定ではなく既存のVPN・プロキシをどう畳むかの移行設計です。
SASE = SD-WAN + SSE。SD-WANを外した4要素がSSEにあたります。
ゼロトラストは思想、SASEは提供形態。層が違うため比較する対象ではありません。
境界型が見直される根拠は、警察庁の令和7年の報告で、被害企業等へのアンケート回答ベースのVPN機器経由の侵入割合が6割以上と示されている点にあります。
着手の分岐は、WAN構成に手を入れられるかどうか。温存したいならSSEから始められます。
移行で最も重くなるのは、VPN経由のシステムを「移せる/改修が必要/残す」に仕分ける作業です。
案件に入るなら、ネットワーク移行・ポリシー設計・運用監視のどこで入るかを先に決めると実績の説明がぶれません。
次のステップとしては、自社または顧客の拠点構成と機器の保守期限を一覧化するところから始めると、SASEとSSEのどちらを検討すべきかが自動的に絞り込めます。
参照元・一次情報
よくある質問
SASEとSSE、どちらから検討すべきですか。
既存のWAN構成を当面変えられないならSSEからです。回線契約が残っていたり、拠点ルータの更改時期がまだ先だったりする場合、SD-WANを含むSASE一括導入は投資判断が通りにくくなります。逆に、拠点ルータの保守切れが近いならSASEとして一体で検討するほうが手戻りが少なくなります。
SASEを入れればVPNは不要になりますか。
一部または大半の用途で不要にできる可能性はありますが、すべてのVPNを直ちに廃止できるとは限りません。ZTNAへ移行できるシステムに限れば不要になります。ただしIPアドレスベースの制御を前提とした古い社内システムや、保守ベンダーが専用経路でしか接続できないケースではVPNが残ります。撤去時期は、残るシステムの改修計画とセットで決める必要があります。
中小企業でもSASEは現実的ですか。
現実的です。ただし中小企業では、SASE一括よりもSSE先行のほうが着手しやすいケースが多くあります。拠点数が少ない場合、SD-WANの効果は出にくくなるためです。一方でZTNAによるVPN装置の廃止は規模を問わず効きます。警察庁の令和7年の報告では、被害報告ベースで中小企業の割合が約6割を占め、アンケート回答ベースでVPN機器が主要な侵入経路として挙がっている点を踏まえると、SSE部分からの着手は選択肢に入ります。
ゼロトラストとSASEは、どちらを先に理解すべきですか。
ゼロトラストが先です。SASEは実現手段のひとつにすぎないため、思想を理解していないと製品機能の比較に終始してしまいます。設計思想はNIST SP 800-207が基礎文献にあたります。
マイクロセグメンテーションはSASEに含まれますか。
含まれません。SASEの5要素は、ユーザーや拠点から外部・社内システムへ向かう通信(North-South)が対象です。データセンター内のサーバ間通信(East-West)を細かく区切るマイクロセグメンテーションは別の技術領域で、SASEとは併用する関係になります。
SASE案件はネットワークとセキュリティ、どちらの募集枠で出ますか。
両方あります。SD-WAN導入や経路設計が主体ならネットワークエンジニアの枠、ポリシー設計やID連携が主体ならセキュリティエンジニアの枠で募集される形が実態に近いものです。工程のどこに入るかで、求められる実績の説明も変わります。
未経験からSASE案件に入れますか。
SASE単体の経験を求められるケースは限られますが、ネットワークかセキュリティのいずれかで実務経験がないと厳しくなります。現実的な入り方は、既存のネットワーク構築やVPN運用の案件で実績を作り、更改案件でSASE移行に関わる流れです。
ベンダー資格は取るべきですか。
扱う製品が決まっている案件では説得力があります。ただし製品が変わると効力も変わるため、製品非依存の国家資格と組み合わせるほうが長く使えます。どちらを先に取るかは、狙う案件で使われている製品が決まっているかどうかで判断してください。
SASEの導入期間はどれくらいかかりますか。
拠点数、移行対象システムの数、改修の要否で大きく変わるため、一律の目安は示せません。期間を左右するのは製品の設定作業よりも、既存システムの仕分けと改修の調整です。見積もり時は、この仕分け工程を独立した作業として確保しておくと計画が崩れにくくなります。
SASEを導入するとコストは下がりますか。
拠点ごとの機器更改費と保守費が減る一方、サービス利用料はユーザー数に応じて継続的に発生します。拠点が多く機器更改の負担が重い構成ほど効果が見えやすく、拠点が少ない場合は費用面よりVPN装置の脆弱性対応から解放される点が判断材料になります。
SD-WANだけ導入するのは意味がありますか。
意味はあります。拠点からSaaSへ直接抜ける経路を作るだけでも、本社集約による帯域の逼迫は緩和されます。ただし検査機能がない状態で出口を増やすことになるため、SWGやFWaaSをどう当てるかを同時に決めておく必要があります。
