企業のセキュリティポリシーは多くの変数(ユーザー、デバイス、位置情報、時間帯)を考慮する必要があります。柔軟なアクセス制御ルールを運用することで、SSO セキュリティ上のリスクを最小化しながら、ユーザー体験を損なわない環境を構築できます。本記事では、アクセス制御ルールの設計方法と LOCKED MSO の強力な条件組み合わせ機能を解説します。
ゼロトラストセキュリティとアクセス制御
ゼロトラストの概念
従来のセキュリティモデル(境界ベース)では、ファイアウォール内部は信頼できると仮定していました。一方、ゼロトラストモデルでは「すべてを信頼しない」という原則に基づいて、アクセスのたびに厳密な認証・認可を実施します。
ゼロトラスト の 3 つの基本原則
- 明示的な認証:すべてのアクセスに認証を要求(ユーザー、デバイス、場所)
- 最小権限の付与:必要最小限のアクセス権のみ付与
- 継続的な検証:アクセス後も継続的にセッションを監視
アクセス制御ルールの役割
アクセス制御ルールは、ゼロトラストを実装するための具体的な施策です。
ユーザーのアクセス要求
↓
複数の条件を評価(ユーザー属性、デバイス、位置情報、時刻など)
↓
ルール確認:
- 営業部のユーザー? → YES
- 会社デバイス? → YES
- 営業時間? → YES
- IP が会社ネットワーク? → NO(テレワーク)
- VPN 接続? → NO
↓
結果:MFA を要求してからアクセス許可
IDaaS SSO選定ガイド
IDaaS/SSOの選定基準を体系的に整理。対応プロトコル、MFA、プロビジョニング機能など、比較検討に必要な視点を網羅しています。
LOCKED MSO 搭載の 12 のアクセス制御項目
1. ユーザー属性による制御
対象属性
- ユーザー ID、メールアドレス
- 所属部門(営業部、企画部など)
- 職種(管理職、一般職など)
- 役職(部長、課長など)
使用例
ルール:経営企画部の従業員のみ、財務データベースへのアクセスを許可
2. グループベースの制御
対象
- セキュリティグループ
- 配布グループ
- プロジェクトチーム
使用例
ルール:「プロジェクト A」グループに属するユーザーのみ、プロジェクト管理ツールにアクセス可能
3. デバイス種別による制御
対象デバイス
- Windows PC / Mac
- iOS / Android スマートフォン
- 会社支給 / 個人デバイス(BYOD)
使用例
ルール:会社支給デバイスからのみアクセス許可
例外:VPN 接続している場合は個人デバイスからもアクセス可能
4. IP アドレス範囲による制御
対象
- 社内ネットワーク IP
- VPN ゲートウェイ IP
- 特定の拠点 IP
使用例
ルール:社内ネットワーク(10.0.0.0/8)からのアクセスのみ許可
社外からは、VPN を経由した場合のみアクセス可能
5. 場所(位置情報)による制御
対象
- 国、都道府県
- 都市、市区町村
- 企業拠点
使用例
ルール:日本国内からのアクセスのみ許可
海外からのアクセス:追加 MFA を要求
6. 時間帯による制御
対象
- 営業時間(9:00-18:00)
- 営業日(平日)
- 休日、祝日
使用例
ルール:営業時間外のアクセスは MFA を要求
夜間のアクセス(22:00-6:00):管理職のみ許可
7. デバイスコンプライアンスによる制御
対象
- OS バージョン
- セキュリティパッチレベル
- アンチウイルス有効性
- ディスク暗号化
使用例
ルール:セキュリティパッチが 30 日以上未適用のデバイスからのアクセスをブロック
8. リスクレベルによる制御
対象
- ログイン失敗の頻度
- 新しいデバイスからのアクセス
- 異なる位置からの同時アクセス
使用例
ルール:新しいデバイスからのアクセス検出 → MFA を要求
短時間で異なる国からのアクセス検出 → アクセスをブロック、管理者に通知
9. 認証方式による制御
対象
- パスワード認証
- MFA(TOTP、FIDO2 など)
- Windows Hello
- スマートカード認証
使用例
ルール:財務データベース:FIDO2 セキュリティキーでの認証必須
一般向け SaaS:MFA(TOTP または FIDO2)で十分
10. ネットワークセグメントによる制御
対象
- VPN 接続状態
- 公開 Wi-Fi / 社内 Wi-Fi
- モバイルネットワーク
使用例
ルール:公開 Wi-Fi からのアクセス:VPN 接続を強制
3G/4G モバイルネットワーク:機密情報へのアクセスを制限
11. セッション属性による制御
対象
- セッション開始時刻
- セッション継続時間
- 最後のアクティビティ時刻
使用例
ルール:セッション有効期限:8 時間
無操作状態が 30 分 → 自動ログアウト
12. 条件の論理組み合わせ
組み合わせパターン
- AND 条件:すべての条件を満たす場合のみアクセス許可
- OR 条件:いずれかの条件を満たす場合にアクセス許可
- NOT 条件:特定の条件を満たさない場合のみアクセス許可
使用例
ルール:
(営業部 AND 営業時間) OR (管理職 AND 全時間帯)
かつ
(会社デバイス OR VPN 接続)
結果:営業部は営業時間に会社デバイスまたは VPN で、
管理職は全時間帯に会社デバイスまたは VPN でアクセス可能
時間・IP・デバイス・雇用形態で制限設定する実践的ガイド
ステップ 1:要件の定義
セキュリティ要件と利便性のバランスを取りながら、ルールを定義します。
要件定義シート(例)
| 対象システム | 対象ユーザー | 時間帯 | アクセス場所 | デバイス要件 | MFA |
|---|---|---|---|---|---|
| Google Workspace | 全従業員 | 全時間 | 全世界 | 任意 | 推奨 |
| 財務DB | 経理部 | 営業時間 | 社内 | 会社支給 | 必須 |
| 顧客DB | 営業部 | 営業時間 | 社内/VPN | 任意 | 必須 |
| 経営情報システム | 管理職 | 全時間 | 社内 | 会社支給 | 必須 |
| VPN | テレワーカー | 営業時間 | 任意 | 任意 | 必須 |
ステップ 2:ルール実装
LOCKED MSO 管理画面でルールを実装します。
例 1:営業部のアクセス制御
IF
所属 = 営業部
AND
時刻 = 9:00~18:00(営業時間)
THEN
Google Workspace:許可
Salesforce:許可
ELSE IF
時刻 = 営業時間外
AND
VPN 接続 = Yes
THEN
Google Workspace:許可
Salesforce:MFA 要求
ELSE
すべてのアクセス:ブロック
例 2:管理職のアクセス制御
IF
職種 = 管理職
AND
デバイスコンプライアンス = 準拠
AND
認証方式 = MFA
THEN
全システム:アクセス許可
ELSE IF
デバイスコンプライアンス = 非準拠
THEN
機密情報系システム:ブロック
その他:制限付きアクセス(読み取りのみ)
ステップ 3:テストと検証
本番環境への展開前に、テスト環境で動作確認。
テスト項目
- 想定されるアクセス:許可されるか
- 想定外のアクセス:ブロックされるか
- 境界条件:時間帯が変わる時刻の挙動
- デバイス切り替え:異なるデバイスへのアクセス変化
リスク別アクセス制御のシナリオ集
シナリオ 1:テレワーク環境からのアクセス
リスク要因
- 公開 Wi-Fi 利用による通信盗聴
- 個人デバイスの脆弱性
- 家族による誤操作
対応ルール
テレワーク環境からのアクセス:
1. VPN 接続を必須
2. デバイスがアンチウイルス装備していることを確認
3. セキュリティパッチが 30 日以内であることを確認
4. MFA を要求
5. アクセスログを 90 日保持
シナリオ 2:新入社員のオンボーディング
リスク要因
- 未知のデバイス
- セキュリティ知識不足
- アカウント乗っ取り
対応ルール
新入社員登録後 30 日間:
1. 会社支給デバイスのみアクセス許可
2. 限定的なシステムへのアクセス(メール、ポータルなど)
3. MFA 必須
4. 管理者による定期的なアクセス監視
5. セキュリティトレーニング完了後に制限解除
シナリオ 3:外部パートナーのアクセス
リスク要因
- 外部ネットワークからのアクセス
- 他社デバイスの脆弱性
- 契約終了後の ID 削除漏れ
対応ルール
外部パートナー:
1. VPN 接続を必須
2. ゲスト ID の使用
3. アクセス対象を限定(特定プロジェクトデータのみ)
4. MFA を要求
5. 契約終了日に自動 ID 削除
シナリオ 4:海外出張者のアクセス
リスク要因
- 異国のネットワークセキュリティ
- 時差による異常なアクセスパターン
- デバイスの盗難・紛失
対応ルール
海外出張中:
1. 出発前に出張予定を登録
2. VPN を推奨(オプション)
3. 新しい位置からのアクセス → 追加 MFA
4. 1 時間以内に 2 つ以上の国からのアクセス → ブロック、管理者に通知
5. セッション有効期限を短縮(4 時間に設定)
アクセス制御ルール設計のベストプラクティス
1. 最小権限の原則(Principle of Least Privilege)
各ユーザー・デバイスに対して、業務遂行に必要な最小限のアクセス権のみを付与。
例
- 営業部→ Salesforce、Google Workspace はアクセス許可
- 但し、財務データベースはアクセス不可
- 営業部長→営業データの統計情報は読み取り可能、ただし他部門のデータは不可
2. 定期的なレビューと更新
ビジネス要件の変化に伴い、ルールを定期的にレビュー(3~6 ヶ月ごと)。
レビューポイント
- 新しい脅威への対応
- 組織変更に伴うルール更新
- ユーザー役職変更
- 新しいシステム導入
3. ルール競合の回避
複数のルールが同時に適用される場合、優先順位を明確に定義。
優先順位の例
- 明示的な制限ルール(ブロック)
- 条件付きアクセスルール(MFA 要求)
- デフォルト許可ルール
4. ユーザーへの事前告知
新しいルール導入時は、ユーザーに事前告知し、対応期間を設ける。
告知タイムライン
- 1 ヶ月前:ルール導入の通知
- 2 週間前:詳細な説明会
- 1 週間前:最終確認とサポート体制の確認
- 実装日:本番環境での展開
アクセス制御ルールのコスト効果
セキュリティ効果
- 不正アクセス削減:年間 90%~95%
- データ流出リスク削減:年間 80%~90%
- インシデント対応時間短縮:平均 70% 短縮
運用効果
- アクセス権管理の自動化:手作業 80% 削減
- 監査対応の簡素化:アクセスログの自動生成・保持
- ユーザーサポート削減:通常のアクセス問い合わせ 60% 削減
まとめ:柔軟なアクセス制御が運用効率向上のカギ
ゼロトラストセキュリティを実装するうえで、アクセス制御ルールは不可欠な要素です。LOCKED MSO の 12 個の制御項目を組み合わせることで:
- セキュリティと利便性のバランス:厳密な制御と快適なユーザー体験を両立
- 運用効率化:ルール適用の自動化で管理負荷を軽減
- コンプライアンス対応:監査対応を簡素化
- ビジネス継続性:柔軟なルール変更で組織変更に対応
LOCKED MSO を活用して、企業のセキュリティと生産性を同時に実現できます。
外部参考リンク
- NIST SP 800-207 - ゼロトラストアーキテクチャ
- OASIS SAML 2.0 仕様書
- IPA - アクセス制御管理ガイド
- OpenID Foundation - OpenID Connect Specification
関連記事
- デバイスチェック機能で危険な端末を完全排除【実装】
- MFA運用完全ガイド【TOTP/FIDO2/SMS比較と段階導入】
- Google Workspace×SSO設定完全ガイド【実装6ステップ】
- SAML統合ベストプラクティス【属性マッピングから運用まで】
- パスワードレス認証で不正ログイン完全防止【実装ガイド】
LOCKEDの詳細を見る
シングルサインオン・認証管理でお悩みなら、LOCKEDの無料デモをお試しください。