メインコンテンツまでスキップ

コア技術

1. Remote Browser Isolation (RBI)

概要

RBIはすべてのウェブコンテンツを隔離されたサーバーで実行し、ユーザーのデバイスを保護する技術です。ウェブサイトの悪性コードやスクリプトがユーザーPCに届かないように完全にブロックします。

動作原理

伝統的なウェブブラウジング

1. ユーザーがURLを入力
2. ブラウザが直接ウェブサイトに接続
3. HTML、JavaScript、画像などをローカルにダウンロード
4. ローカルブラウザで実行
└─ リスク: 悪意のあるスクリプト、マルウェアがローカルで実行

SHIELD Gate RBI方式

1. ユーザーがURLを入力
2. アイソレーションサーバーがウェブサイトに接続
3. アイソレーションサーバーで全てのコンテンツを実行
4. レンダリングされた画面のみをユーザーにストリーミング
└─ 安全: マルウェアがユーザーPCに到達しない
└─ セキュリティ: セッションごとの独立した環境で痕跡なく完全削除

隔離される要素

ウェブコンテンツ

  • HTML, CSS パースおよびレンダリング
  • JavaScriptの実行
  • プラグイン、ActiveX 動作
  • ウェブフォント、画像の読み込み

ネットワーク

  • すべてのHTTP/HTTPSリクエスト
  • DNS クエリ
  • WebSocket 接続
  • AJAX 通信

データ保存

  • クッキー (Cookie)
  • セッションストレージ (Session Storage)
  • ローカルストレージ (Local Storage)
  • IndexedDB

ユーザー入力

  • キーボードイベント
  • マウスイベント
  • タッチイベント
  • ファイルアップロード

隔離ポリシー設定

管理者はウェブサイトごとに隔離レベルを調整できます。

完全隔離モード

対象: 不明なサイト、危険なサイト  
制限: すべての入出力をブロック
- ダウンロードをブロック
- アップロードをブロック
- コピー・ペーストをブロック
- キーボード入力をブロック
- 印刷をブロック

部分隔離モード

対象: 一般業務サイト  
制限: 危険機能のみブロック
- ダウンロード → CDR処理後に許可
- アップロード → 検査後に許可
- コピー → 内部→外部のみ許可
- キーボード入力 → 許可
- 印刷 → ウォーターマーク追加

隔離除外モード

対象: 信頼する社内システム  
制限: なし
- すべての機能を許可
- 直接接続と同じ

ユーザー行動制御

行為制御オプション適用例
ダウンロード許可 / CDR適用 / ブロック一般サイト: CDR 適用 危険サイト: ブロック
アップロード許可 / 検査後許可 / ブロック信頼サイト: 許可 外部サイト: 検査後許可
コピー双方向 / 内→外 / 外→内 / ブロック業務システム: 双方向 個人メール: 内→外のみ
貼り付け双方向 / 内→外 / 外→内 / ブロック生成型AI: パターン検査 SNS: ブロック
印刷許可 / ウォーターマーク / ブロック一般文書: ウォーターマーク 機密文書: ブロック

2. Zero Trust Conditional Access (ZTCA)

概要

ZTCAは「絶対に信頼せず、常に検証せよ」というゼロトラストの原則を実装した技術です。すべてのアクセス試行を検証し、状況に応じた最小限の権限のみを付与します。

ゼロトラスト vs 従来のセキュリティ

伝統的なセキュリティモデル (境界ベース)

外部 (危険) ←┤ ファイアウォール ├→ 内部 (信頼)

問題点:
- 内部ネットワークに侵入後は自由に移動
- VPN接続 = 内部ユーザーとして信頼
- 側面移動攻撃に脆弱

ゼロトラストモデル

すべてのリクエスト → 検証 → 最小権限付与

特徴:
- ネットワーク位置に関係なく常に検証
- リソースごとの独立した認証
- 動的権限調整

5つの条件要素

1. Who - ユーザー (Identity)

ユーザー属性

  • ユーザー ID
  • 所属部署
  • 職位、役割
  • 雇用形態 (正社員、契約社員、協力会社)

例示

一般社員: 業務システムアクセス  
プロジェクトAメンバー: プロジェクトAフォルダーアクセス
管理者: 管理システムアクセス

2. Where - 位置 (Location)

IPアドレスベース

  • 特定のIPアドレス
  • IP アドレス範囲 (CIDR)
  • 国、地域

例示

社内 IP: すべての機能を許可  
在宅 IP: 制限された機能 + MFA
海外 IP: ブロックまたは管理者の承認

3. When - 時間 (Time)

時間帯および期間

  • 特定の時間 (09:00-18:00)
  • 曜日 (平日, 週末)
  • 祝日

例示

平日 09-18時: 正常アクセス  
平日夜間: 照会のみ許可
週末: 管理者のみ許可

4. What - デバイス (Device)

デバイスタイプ

  • PC, ノートパソコン
  • スマートフォン、タブレット

例示

会社PC: 全体アクセス  
スマートフォン: 制限アクセス

5. Which - リソース (Resource)

アプリケーション

  • 内部業務システム
  • SaaS アプリ
  • ウェブサイト

データの感度

  • 公開 (Public)
  • 内部用 (Internal)
  • 機密 (Confidential)
  • 機密 (Secret)

例示

一般文書: ダウンロード許可  
機密文書: 閲覧のみ可能
秘密文書: 特定のユーザーのみ + ウォーターマーク

3. ファイルセキュリティ

概要

SHIELD Gateはファイルのアップロード・ダウンロード過程で多層のセキュリティ検査を実施し、マルウェア感染と情報漏洩を防ぎます。

アップロードセキュリティ

処理フロー

1. ファイル選択

2. マルウェア検査
- リアルタイムウイルススキャン
- マルチエンジン検査

3. 拡張子検証
- 許可/ブロックリスト確認
- MIMEタイプ検証

4. 敏感情報検出
- 住民番号、口座番号など
- 正規表現パターンマッチング

5. 暗号化保存
- AES-256暗号化
- キー管理

4. 統合認証 (SSO)

SHIELD Gate: 簡単な SSO 連携

Microsoft 365, Google Workspace, Kintone, Box など  
→ SAML SSO サポートにより別途ログインなしで自動認証
└─ 効果: ユーザーの利便性向上、ID/PW 管理の負担軽減

サポートサービス

  • Microsoft 365 (Outlook, Teams, OneDrive, SharePoint など)
  • Google Workspace
  • Kintone, Box などのさまざまな SaaS サービス

SSO 連携の利点

  • 別途ログイン手続き不要
  • 中央集中型アカウント管理
  • セキュリティポリシーの統合適用
  • ユーザーの利便性を最大化

検査項目

マルウェア検査

  • ウイルス、トロイの木馬
  • ランサムウェア、スパイウェア
  • マクロ、スクリプト
  • ゼロデイ脅威

拡張子の検証

  • 実行ファイル (.exe, .msi, .bat)
  • スクリプト (.vbs, .ps1, .sh)
  • 圧縮ファイル (.zip, .7z, .rar)
  • 文書ファイル (.doc, .pdf, .hwp)

敏感情報検出

  • 住民登録番号 (000000-0000000)
  • 口座番号、カード番号
  • パスポート番号、運転免許番号
  • ユーザー定義パターン

ダウンロードセキュリティ

CDR (Content Disarm and Reconstruction)

CDRはファイルを完全に解体して悪性要素を除去し、安全な構造で再組み立てる技術です。

処理過程

1. オリジナルファイル

2. ファイル構造分解
- ドキュメントパース
- メタデータ抽出
- 埋め込みオブジェクト分離

3. リスク要素除去
- マクロ削除
- JavaScript除去
- 外部リンク除去
- 実行可能コード除去

4. 安全なファイル再構成
- 内容保持
- 書式保持
- 画像保持

5. 無害化されたファイル

ダウンロードパス制御

ユーザーはファイルをダウンロードする際に保存場所を選択できます。

保存場所説明セキュリティレベル
ユーザーPCローカルダウンロードフォルダーCDRの適用
SHIELD Drive暗号化ストレージ暗号化 + アクセス制御
SHIELD Viewerビューア専用表示ダウンロード不可、読み取り専用

4. リモートアクセス

概要

SHIELD GateはVPNを代替するリモートアクセス機能と個人デスクトップアクセス、サーバーコンソール管理機能を提供します。

個人デスクトップリモートアクセス

動作方式

登録

1. ユーザーが個人PCに接続エージェントをインストール
2. SHIELD GateプラットフォームにPCを登録
3. アクセス権限を設定

接続

1. ウェブブラウザで SHIELD Gate に接続  
2. 登録された PC リストを確認
3. PC を選択後、リモートコントロールを開始

主要機能

Wake on LAN

  • 終了したPCをリモートで電源を入れる
  • スケジュールベースの自動電源管理

条件付き接続

  • 時間帯別接続制御
  • 位置ベースのアクセス制御
  • 承認ベースの一時接続

セッション管理

  • リアルタイムモニタリング
  • 強制終了

ウェブサーバーリモートコンソール

SSH ターミナル

ウェブベースのSSH

  • ブラウザから直接SSH接続
  • 別途SSHクライアント不要

ファイル転送

  • ドラッグアンドドロップアップロード
  • ダウンロードボタンをクリック
  • 進行率表示

VNC/telnet サポート

VNC (Virtual Network Computing)

  • Linux/Unix GUI リモートコントロール
  • ウェブブラウザベースの接続

telnet

  • Windows サーバー リモート コントロール
  • ウェブブラウザベースの接続

5. SaaS 統合サポート

Microsoft 365

完璧な互換性

  • Teams ビデオ会議 (音声、映像、画面共有)
  • Office ウェブ アプリ (Word, Excel, PowerPoint)
  • Outlook ウェブメール
  • OneDrive, SharePoint

URL単位制御

company.sharepoint.com → 許可  
*.onedrive.com → 個人アカウントをブロック
teams.microsoft.com → ビデオ会議を許可

SSO 統合

  • Azure AD 連携
  • 自動ログイン
  • セッション同期