脱VPN・ゼロトラスト移行支援
VPN を「狙われる入口」に
しないために
そのVPN、そのRDP、攻撃者からも見えています。
ランサムウェアの侵入経路の8割超は、VPN・リモート接続機器。 Cloudflare Zero Trust で、既存 VPN を止めずに、危険な入口から順に閉じていきます。
- 対象
- 保守用 VPN・RDP・リモートアクセス
- 基盤
- Cloudflare Zero Trust
- 提供形態
- オンライン完結・全国対応
- 規模
- リモート利用者 50 名未満なら無料プランから
ランサムウェアの侵入経路は、
8割以上が VPN・リモート接続機器
8割超
VPN 機器・リモートデスクトップ用機器からの侵入が、ランサムウェア被害の感染経路の大半を占めています。
脆弱性の放置、漏えいした認証情報、推測しやすいパスワード、設定不備が主な原因です。
出典:警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」
国内でも、業種を問わず被害が続いている
-
半田病院
ランサムウェアで電子カルテが閲覧不能に。VPN 装置・リモート保守・認証管理が論点に。
通常診療まで約2か月
-
小島プレス工業
子会社のリモート接続機器の脆弱性を起点に、親会社のネットワークへ侵入。
トヨタ国内全工場が一時停止
-
名古屋港
保守用 VPN を通じてサーバにランサムウェアが侵入したとみられる。
港湾物流が停止
脆弱性と被害拡大の構造
攻撃者
インターネット上から探索
VPN / RDP
外部に公開された入口
入口がインターネットに露出
VPN 機器や RDP は、攻撃者からも探し出せる場所に置かれている
接続後の権限が広すぎる
一度入られると、社内ネットワークの広い範囲に到達できてしまう
従来型 VPN は、一度入れば社内全体に届く
従来型 VPN
利用者
VPN 機器(外部公開)
社内ネットワーク全体に到達
会計生産管理ファイルサーバー管理画面ゼロトラスト
利用者
本人・MFA・端末を確認
許可したアプリだけに接続
会計生産管理ファイルサーバー管理画面ゼロトラストは、必要なアプリにだけ通す
Cloudflare Zero Trust の基本構成
-
端末
社員・保守業者
-
Access / WARP
本人確認・MFA・端末状態の確認
-
Tunnel
社内から外向き通信のみ。公開ポート不要
-
社内システム
Web・RDP・SSH・NAS
入口を外部に開けない
VPN 機器への攻撃面をなくす
アクセスのたびに確認
人・端末・宛先ごとに判定
すべてを記録
許可・拒否ログを監査に活用
保守業者のアクセスは、期間・対象・時間で限定できる
これまで
VPN アカウントを渡し、必要なときに接続してもらう
- 契約終了後もアカウントが残る
- 必要以上の範囲に届く
- 時間外でも接続できる
- 誰が作業したか追えない
ゼロトラスト導入後の設定例 / 保守業者A
- 対象
- 会計サーバー 1 台のみ
- 期間
- 7月1日〜7月31日
- 時間
- 平日 9:00〜18:00
- 認証・端末
- MFA 必須・登録済み端末のみ
- 操作
- リモートデスクトップのみ
- 記録
- 全アクセスを記録
既存 VPN を止めずに、危険な入口から順に閉じる
-
リスク診断
VPN・RDP・保守業者アクセスを棚卸しし、閉じるべき入口を特定
入口の棚卸し表優先対応レポート
-
小規模検証
1〜3 の業務アプリで、業務を止めずに置き換えを検証
Access / Tunnel 設定利用者向け案内
-
段階移行
保守用 VPN・RDP から順に移行し、不要な VPN を閉塞
移行計画アクセスポリシー一式
-
月次運用
ログ確認・アカウント棚卸し・委託先の期限管理を継続
月次レビュー委託先アクセス台帳
オンライン完結で、ライセンス費を抑えて始められる
50名未満
Cloudflare Zero Trust の無料プランで開始可能。対象は社員数ではなく、リモートで社内に入る人数です。
例:社員 200 名でも、経理・情シス・役員・保守業者の計 20 名なら対象
オンライン
診断・設計・設定支援・運用レビューはすべてリモートで実施。全国対応です。
機器の撤去・配線変更など現地作業は、貴社または既存の保守業者様と分担
※ 無料プランの条件は Cloudflare 社の仕様変更により変わる場合があります。利用者数の超過や SLA 等の要件追加時は有償プランへの移行が必要です。
導入後に実現する状態
-
古い VPN 機器を閉塞できる
狙われる入口そのものを減らす
-
侵入されても被害を局所化
業務全体の停止を避けやすい
-
退職者・契約終了者を即時停止
アカウントの放置をなくす
-
保守用 VPN の常時開放をやめる
必要な作業だけを都度許可
-
アクセス記録を説明に使える
誰が・いつ・どこへ入ったかを把握
-
取引先の確認に回答できる
VPN・MFA・委託先管理の状況を提示
まずは、保守用 VPN・RDP の棚卸しから
公開資料と解説記事
脱VPN・ゼロトラスト移行支援 サービス紹介スライド
このページの内容を、社内共有しやすいスライド形式でまとめています。
スライドを開く ↗よくあるご質問
既存の VPN はすぐに止める必要がありますか?
いいえ。まず棚卸しで危険な入口を特定し、1〜3 の業務アプリで小さく検証してから、保守用 VPN や RDP など危険度の高いものから順に置き換えます。並行稼働の期間中は、既存 VPN をそのまま使えます。
本当に無料プランで始められますか?
Cloudflare Zero Trust の無料プランは、リモートで社内に入る利用者が 50 名未満であれば利用できます。対象は社員数ではなく利用者数です。社員 200 名でも、経理・情シス・役員・保守業者の計 20 名なら対象になります。条件は Cloudflare 社の仕様変更により変わる場合があり、利用者数の超過や SLA などの要件追加時は有償プランへの移行が必要です。
現地作業は誰が行いますか?
診断・設計・設定支援・運用レビューは、すべてリモートで実施します。機器の撤去や配線変更など現地作業が必要な場合は、貴社または既存の保守業者様と分担します。
保守業者が新しい接続方法に対応してくれるか不安です。
保守業者側に必要なのは、ブラウザまたは専用クライアントでの接続と MFA だけです。VPN アカウントを預かる運用より手順が簡単になることが多く、業者向けの案内文もご用意します。
Cloudflare 以外の製品でも対応できますか?
入口を公開しない、アクセスごとに確認する、すべてを記録する、という考え方は他の ZTNA 製品でも同じです。既存の契約がある場合はその前提で設計します。
生成AI の導入統制も一緒に相談できますか?
はい。同じ Cloudflare Zero Trust の基盤で、生成AI サービスへのテナント制限やログの取得も行えます。AI安全導入運用支援と組み合わせてご相談ください。
VPN・リモートアクセスの見直しについて相談する
「保守業者用の VPN を閉じたい」「古い VPN 装置を撤去したい」「取引先のセキュリティチェックに答えられるようにしたい」など、検討段階のご相談から承ります。現在の VPN・RDP の利用状況と、リモートで社内に入る人数を書き添えていただくと、具体的にお返事できます。