applog

>

コラムトップ

>

シャドーIT

>

CASBとは?シャドーIT対策でコスト削減とセキュリティ強化を実現する仕組みを解説

CASBとは?シャドーIT対策でコスト削減とセキュリティ強化を実現する仕組みを解説

2026/8/31

CASB(キャスビー)とは?

近年、業務効率化のためにSaaSをはじめとするクラウドサービスの利用は当たり前になりました。しかし、その一方で情報システム部門が把握していないサービスの利用、いわゆる「シャドーIT」による情報漏洩リスクや、不要なライセンスコストの発生といった新たな課題が生まれています。

こうした課題を解決するために注目されているのがCASB(Cloud Access Security Broker)です。

CASBを一言で言うと「クラウドサービスの利用状況を可視化・制御するソリューション」

CASBとは、従業員とクラウドサービスの間に立ち、企業のセキュリティポリシーを一元的に適用するための「門番」のような役割を果たすソリューションです。「キャスビー」と読みます。

具体的には、社内で利用されているクラウドサービスをすべて可視化し、「誰が」「いつ」「どのサービスで」「どのような操作をしたか」を監視します。そして、社内ルールに反する危険な操作や、許可されていないサービスへのアクセスを制御することで、情報漏洩などのセキュリティリスクを防ぎます。

CASBの仕組み

CASBは、従業員(ユーザー)がクラウドサービスへアクセスする通信を監視・制御することで機能します。

通信を仲介する方式のCASBでは、ユーザーとクラウドサービスの間にCASBが立ち、その通信を経由させます。ユーザーが社内ネットワークや自宅など、どこからクラウドサービスを利用しようとしても、この方式であれば通信はCASBを通り、あらかじめ設定されたセキュリティポリシーに基づいてアクセスの許可・拒否を判断したり、操作ログを記録したりします。

この仕組みにより、情報システム部門は従業員のクラウド利用状況を正確に把握し、組織全体のセキュリティガバナンスを強化することが可能になるのです。

なぜ今CASBが必要?SaaS利用に潜む「シャドーIT」などの3大リスク

「クラウドサービスを安全に使うための仕組みは、すでに導入しているはず」と考える方もいるかもしれません。しかし、SaaSの利用が急増したことで、従来型のセキュリティ対策だけでは対応しきれない、新たなリスクが顕在化しています。

情報システム部門の皆さんが普段から頭を悩ませている、代表的な3つのリスクを見ていきましょう。

【セキュリティ】シャドーITによる情報漏洩

シャドーITとは、情報システム部門の許可を得ずに従業員が勝手に利用しているITツールやサービスのことです。例えば、個人契約のオンラインストレージに業務データを保存したり、無許可のチャットツールで顧客情報をやり取りしたりするケースが当てはまります。

シャドーITは、セキュリティレベルが低いサービスであるおそれが高く、マルウェア感染や不正アクセスによる情報漏洩の温床となります。しかし、そもそも部門がその利用実態を把握できていないため、対策を講じることすら難しいのが現状です。

【コスト】不要なSaaSライセンスの垂れ流し

「とりあえず全社員にライセンスを付与したけれど、ほとんど使われていない」「退職した従業員のアカウントが削除されずに残っている」といった経験はありませんか?

SaaSは手軽に導入できる反面、利用状況がブラックボックス化しやすく、不要なライセンス費用が気づかないうちに垂れ流しになっているケースが少なくありません。一つひとつのコストは小さくても、積み重なれば経営を圧迫する大きな無駄遣いにつながります。

【業務負荷】手作業でのアカウント管理の限界

従業員の入社・異動・退職のたびに発生するSaaSアカウントの発行や削除。これらの作業をスプレッドシートなどで手作業で管理している企業も多いのではないでしょうか。

しかし、利用するSaaSの数が増えるほど管理は煩雑になり、膨大な工数がかかるだけでなく、設定ミスや削除漏れといったヒューマンエラーも発生しやすくなります。年に一度のアカウント棚卸し作業に、多くの時間を費やしている担当者の方も多いはずです。

CASBはどうやって課題を解決する?4つの主要機能

CASBは、前述したような課題を解決するために、主に4つの主要な機能を備えています。これらは米国の調査会社ガートナーによって定義されています。

可視化|誰が・いつ・どのクラウドサービスを使っているか把握

社内で利用されているすべてのクラウドサービスを検出し、その利用状況を詳細に可視化します。これにより、情報システム部門が把握していなかった「シャドーIT」を発見できます。また、各サービスの利用頻度やユーザーごとの操作ログも把握できるため、ライセンスの過不足を判断する材料にもなります。

データ保護|機密情報の不正な持ち出しをブロック

企業の機密情報や個人情報などが、クラウドサービスを介して不正に外部へ持ち出されることを防ぎます。例えば、「個人情報を含むファイルを社外のユーザーと共有しようとする」「機密情報を個人のオンラインストレージにアップロードする」といった危険な操作を検知し、リアルタイムでブロックします。

脅威防御|マルウェアや不正アクセスを検知・防御

クラウドサービス上の不審なアクティビティを監視し、脅威から組織を守ります。例えば、マルウェアに感染したファイルのアップロードをブロックしたり、通常とは異なる場所からのログインといった不正アクセスの兆候を検知したりします。

コンプライアンス|社内ルールや業界規制の遵守を徹底

企業のセキュリティポリシーや、業界で定められた規制(ISMS、GDPRなど)を遵守できているかをチェックします。ポリシーに違反するサービスの利用やデータの取り扱いを自動で検知し、是正を促すことで、組織全体のコンプライアンス遵守を支援します。

CASB導入で実現する3つのこと

CASBを導入することで、企業は具体的にどのようなメリットを得られるのでしょうか。ここでは、代表的な3つの効果をご紹介します。

シャドーITを根絶し、セキュリティガバナンスを強化

CASBによって、これまで見えていなかったシャドーITの利用実態が明らかになります。どの部署で、どのようなサービスが、どれくらいの頻度で使われているかを把握することで、リスクの高いサービスを特定し、利用を禁止したり、より安全な代替サービスへ移行させたりするといった具体的な対策が可能になります。これにより、組織全体のセキュリティレベルを大きく向上させることができます。

不要アカウントを可視化し、SaaSコスト最適化の足がかりに

従業員一人ひとりのSaaS利用状況がCASBによって可視化されるため、「ライセンスは付与されているものの、ほとんどログインしていない」といった不要なアカウントを特定する情報が得られます。これらの情報を基に無駄なライセンスを見直すことで、SaaSにかかるコスト削減に繋げることが可能です。

利用状況の把握で、情シスの管理業務を効率化

手作業で行っていたアカウントの棚卸し作業において、CASBが提供する利用状況データが役立ちます。CASBが利用状況を自動で収集・分析してくれるため、情報システム部門の担当者はアカウントの棚卸しや削除判断のための情報収集を効率化できます。また、退職者のアカウント削除漏れなどのリスクも、CASBが提供する情報から早期に検知しやすくなります。

自社に合うのはどれ?CASBの4つの導入方式を比較

CASBには、主に「API連携型」「フォワードプロキシ型」「リバースプロキシ型」「ログ分析型」という4つの導入方式があります。これらのうち、フォワードプロキシ型とリバースプロキシ型を合わせて「インライン型」と総称することもありますが、それぞれ特徴が異なります。自社の環境や目的に合った方式を選ぶことが重要です。

API連携型

クラウドサービスが提供するAPI(Application Programming Interface)を利用して連携する方式です。通信を仲介しないため、ユーザーの利便性を損なうことなく、導入が比較的容易なのがメリットです。ただし、APIが提供されていないサービスには対応できず、リアルタイムでの制御が難しい場合があります。

フォワードプロキシ型

ユーザーとクラウドサービスの間にCASBを設置し、ユーザーからの通信をCASBが代理でクラウドサービスに転送する方式です。社内ネットワークから外部への通信をすべて監視・制御できるため、シャドーITの検知やリアルタイムでのアクセス制御に優れています。一方で、クライアント側の設定変更が必要となる場合があります。

リバースプロキシ型

クラウドサービスの手前にCASBを設置し、外部からのクラウドサービスへのアクセスをCASBが仲介する方式です。特定のクラウドサービスへのアクセスを保護するのに適しており、社外からのアクセスにもセキュリティポリシーを適用できます。ただし、対象となるクラウドサービスごとに設定が必要となる場合があります。

ログ分析型

ファイアウォールやプロキシサーバーなど、既存のネットワーク機器が出力するログを収集・分析して、クラウドサービスの利用状況を可視化する方式です。既存の環境に大きな変更を加えることなく導入できる手軽さがメリットです。ただし、詳細な操作内容までは把握できず、リアルタイムでの制御もできません。

【比較表】導入方式ごとのメリット・デメリット

導入方式

メリット

デメリット

API連携型

・導入が容易
・ユーザーの利便性を損なわない

・API非対応のサービスは監視できない
・リアルタイム制御が難しい場合がある

フォワードプロキシ型

・リアルタイムでの制御が可能
・シャドーITの検知精度が高い
・社内からの全通信を監視可能

・クライアント側の設定変更が必要な場合がある
・通信遅延の可能性

リバースプロキシ型

・社外からのアクセスも制御可能
・特定のクラウドサービスに特化して保護

・対象サービスごとの設定が必要
・通信遅延の可能性

ログ分析型

・既存環境への影響が少ない
・導入コストを抑えやすい

・リアルタイムでの制御ができない
・詳細な操作内容の把握は難しい

【導入事例】CASBでコスト削減と業務効率化を実現

CASBの機能を持つツールを導入することで、実際に多くの企業が課題を解決しています。ここでは、具体的な導入事例を3つご紹介します。

事例1【コスト削減】:アカウント棚卸し機能で年間160万円のコスト削減

株式会社M&Aクラウド様では、SaaSのアカウント管理に年間200時間近くを費やしていました。CASBの機能を持つツールを導入し、アカウントの棚卸し機能を活用したところ、ほとんど利用されていない不要なアカウントや過剰なプランを特定。これらを見直すことで、年間約160万円ものコスト削減に成功しました。

事例2【業務効率化】:退職者のアカウント削除工数を80%削減

従業員の退職に伴うアカウント削除業務を手作業で行い、非効率な状態に陥っていたクラシル株式会社様。ツールの導入により、退職者のアカウント情報を自動でリストアップし、削除処理の抜け漏れを防ぐ仕組みを構築。結果として、退職者1名あたりの処理時間を30分からわずか5分に短縮(80%削減)し、担当者の業務負荷を大幅に軽減しました。

事例3【セキュリティ強化】:シャドーITの利用実態を把握しISMS審査に対応

ISMS(情報セキュリティマネジメントシステム)の更新審査のたびに、利用しているIT資産の台帳整理に多大な時間を要していた企業がありました。ツール導入後は、管理画面を見せるだけで正確な利用状況を証明できるようになり、審査対応がスムーズになりました。また、シャドーITの利用実態も正確に把握できるようになったため、リスクの高いサービスを特定し、セキュリティポリシーの整備につなげることができました。

失敗しないCASB製品の選び方5つのチェックポイント

CASB製品や関連ツールは数多く存在し、どれを選べば良いか迷ってしまうかもしれません。ここでは、自社に最適な製品を選ぶための5つのチェックポイントをご紹介します。

1. 自社で利用中のSaaSを漏れなく可視化できるか

まず最も重要なのは、自社が現在利用している、あるいは将来的に利用する可能性のあるSaaSにきちんと対応しているかという点です。とくにAPI連携型の製品を選ぶ際は、対応しているSaaSの種類や数を確認しましょう。検知できる範囲が狭いと、導入してもシャドーITを見逃してしまうおそれがあります。

2. SaaSだけでなくPCなどのIT資産も一元管理できるか

CASBはSaaSの管理に特化していますが、情報システム部門の業務はPCやスマートフォンなどのデバイス管理も含まれます。SaaSのアカウント情報と、誰がどのデバイスを利用しているかというIT資産情報を別々に管理するのは非効率です。これらを一つのツールで一元管理できる製品を選ぶと、管理業務全体を効率化できます。

3. 専門知識がなくても直感的に操作できるか

多機能な製品であっても、操作画面が複雑で使いこなせなければ意味がありません。専門知識がない担当者でも直感的に操作できるか、レポートは見やすいかなど、無料トライアルなどを活用して実際の使い勝手を確認しましょう。操作性が高いツールは、業務の属人化を防ぐことにもつながります。

4. 導入後の運用までサポートしてくれるか

ツールを導入するだけでは課題は解決しません。導入後の設定や、日々の運用をスムーズに行えるように、手厚いサポート体制が整っているかも重要なポイントです。とくに「ひとり情シス」など、リソースが限られている場合は、初期設定の代行や運用代行サービスなどを提供しているベンダーを選ぶと安心です。

5. 自社のセキュリティポリシーに合わせて柔軟に設定できるか

企業によってセキュリティポリシーはさまざまです。「この部署ではこのサービスの利用を許可するが、ファイルアップロードは禁止する」といった、自社のルールに合わせて柔軟に制御ポリシーを設定できるかを確認しましょう。設定の自由度が高い製品であれば、事業の成長や変化にも対応しやすくなります。

CASBの選定にお悩みならSaaS管理ツール「dxeco」

CASBの導入を検討しているものの、どの製品が自社に合うかわからない、あるいは運用まで手が回るか不安、という担当者の方も多いのではないでしょうか。そのようなお悩みには、SaaS管理とIT資産管理を同時に実現するツール「dxeco(デクセコ)」がおすすめです。

SaaSとIT資産の「完全」一元管理を実現

dxecoは、多くのCASB製品が特化しているSaaS管理機能に加え、PCやスマートフォン、さらには社用車などの備品まで管理できるIT資産管理機能を標準で搭載しています。従業員情報に紐づけて、誰がどのSaaSアカウントとIT資産を使っているかを一つの画面で把握できるため、管理業務が格段に効率化します。

不要アカウントの自動検知でコストとリスクを同時に削減

dxecoは、各SaaSの利用頻度や最終ログイン日時を自動でモニタリングし、長期間利用されていない不要なアカウントを検知して管理者に通知します。これにより、無駄なライセンスコストの削減と、退職者アカウントの削除漏れといったセキュリティリスクの低減を同時に実現します。

BPOサービスで「ひとり情シス」でも運用が回る

ツールの提供だけでなく、初期設定の代行やPCのキッティング、日々の運用代行といったBPO(ビジネス・プロセス・アウトソーシング)サービスも提供しています。専門のスタッフが運用をサポートするため、情報システム部門のリソースが不足している「ひとり情シス」の企業でも、安心して導入し、確実に成果を出すことができます。

CASBに関するよくある質問(Q&A)

Q. CASBとSWG、SASEの違いは何ですか?

A. これらはすべてクラウド時代のセキュリティに関する用語ですが、守備範囲が異なります。

CASB (Cloud Access Security Broker)クラウドサービスの利用に特化し、データの可視化
や制御を行います。

SWG (Secure Web Gateway)Webサイトへのアクセス全般を監視し、危険なサイトへのアクセスブロックやマルウェア対策を行います。

SASE (Secure Access Service Edge)CASBやSWGなどのセキュリティ機能と、SD-WANなどのネットワーク機能をクラウド上で統合して提供する、より広範なフレームワーク(概念)です。「サシー」と読みます。

簡単に言うと、CASBは「クラウドサービス」、SWGは「Webサイト」、SASEは「ネットワークとセキュリティ全体」を対象としています。

Q. CASBの導入にかかる費用はどれくらいですか?

A. 費用は製品や提供形態、管理対象のユーザー数などによって大きく異なります。一般的には、管理するユーザー数に応じた月額または年額のライセンス料金が設定されていることが多いです。初期費用が必要な場合や、運用サポートなどがオプション料金となっている場合もあるため、複数の製品を比較検討し、自社の予算に合ったものを選ぶことが重要です。

Q. 中小企業でもCASBは必要ですか?

A. はい、必要性が高まっています。シャドーITによる情報漏洩や無駄なコストの発生といったリスクは、企業の規模に関わらず存在します。とくに、専任の情報システム担当者がいない、あるいはリソースが限られている中小企業こそ、手作業での管理には限界があります。CASBの機能を活用することで、効率的かつ効果的にセキュリティ対策とコスト管理を行うことができます。

まとめ:CASBは守りだけでなく、攻めのIT戦略の土台となる

本記事では、CASBの基本的な仕組みから、その必要性、主要な機能、そして製品の選び方までを解説しました。

CASBは、単にシャドーITを監視し、情報漏洩を防ぐだけの「守り」のツールではありません。CASBが提供する利用状況データを活用することで、不要なSaaSコストを削減し、アカウント管理業務を効率化するための判断材料を得られます。これにより、情報システム部門の担当者を煩雑な手作業から解放します。そして、そこで生まれた時間やリソースを、事業成長に貢献するような、より戦略的な「攻め」のIT活用に振り向けることを可能にします。

クラウドサービスの活用がビジネスの成否を分ける現代において、CASBはすべての企業にとって重要なIT戦略の土台となると言えるでしょう。

    シャドーIT