ネットワークアクセス制御(NAC, Network Access Control)
1. 概要
A. 定義および登場背景
ネットワークアクセス制御(NAC, Network Access Control)とは、ネットワークへの接続を試みる端末とユーザーを識別・認証し、セキュリティポリシー(完全性・パッチ・ウイルス対策の状態など)の遵守可否を点検(posture assessment)したうえで、その結果に応じて接続を許可・遮断・隔離・制限するセキュリティ統制体系である。一言でいえば「ネットワークの入口で、信頼できる人・端末だけを、信頼できる状態のときにのみ通す門番」と要約される。
NACが登場した根本的背景は、「ネットワークに接続されたという事実だけで信頼を付与していた従来の境界モデルの崩壊」にある。かつての企業網は、オフィス内でLANケーブルを挿すか社内無線に接続すれば直ちに内部資源にアクセスできる構造であった。すなわち「物理的に内部にいる」ことが即ち「信頼できる」という暗黙の前提であった。しかしノートPC・スマートフォン・IoT端末が急増し、外注要員や訪問者が随時社内網に接続し、在宅・BYOD(Bring Your Own Device)が日常化するにつれ、この前提はもはや成り立たなくなった。パッチの当たっていない端末一台、マルウェアに感染した個人ノートPC一台が内部網に接続された瞬間、ネットワーク全体が脅威にさらされるからである。
歴史的にNACは、2000年代半ばのワーム(worm)の社内網大量拡散事故を契機に本格化した。当時、外部で感染したノートPCが社内網に接続されるや否やワームが内部全体へ水平拡散して業務が麻痺する事例が繰り返され、「接続の前に端末の健康状態を検査しよう」という発想が製品化された。初期はウイルス対策・パッチ状態を点検するエンドポイントコンプライアンス中心であったが、その後IEEE 802.1X標準認証、ユーザー・端末識別、ロールベースアクセス制御が結合し、今日の統合NACへと発展した。近年はゼロトラスト(Zero Trust)アーキテクチャの「接続ごとに検証(never trust, always verify)」原則をネットワーク層で実装する中核手段として再び注目されている。
B. 必要性
現代の企業網は、管理者が一つひとつ把握しきれないほど多く多様な端末が常時接続・離脱を繰り返す。特にCCTV・プリンター・センサーのようなIoT・OT(運用技術)端末はエージェントを導入できず、セキュリティパッチも困難で、識別されないままネットワークに放置されると攻撃の足場となる。NACは「ネットワークに何が接続されているか」を可視化(visibility)し、信頼できない端末を入口で選別することで攻撃対象領域を根本的に縮小する。
規制・コンプライアンスの側面からもNACの必要性は明確である。ISMS-P、電子金融監督規定、個人情報保護法上のアクセス統制要求事項は「認可された者だけが情報システムにアクセス」するよう求めており、NACは非認可端末の遮断と接続履歴の管理を通じて、こうした統制をネットワーク層で自動化・立証できるようにする。また、侵害事故が発生した際の「いつ、どの端末が、どのユーザーとして接続したか」という接続ログは、事故の原因究明と責任の立証の中核的根拠となる。
実務的にNACは内部拡散遮断の中核手段である。ランサムウェアが一台の端末を感染させても、NACが異常端末を直ちに隔離(quarantine)し、ロール別にアクセス可能なセグメントを制限しておけば、被害が全社に広がるのを防げる。境界だけを守る防御が破られた後の「内部での移動」を統制するという点で、NACは多層防御(Defense in Depth)の必須層である。結局NACは「遮る壁」ではなく「通す対象を選別し、入った後も監視する関門」として、境界防御と内部統制の間隙を埋める役割を果たす。
C. 中核的特徴
NACの特徴は三つに集約される。第一は認証(Authentication)と状態検査(Posture)の結合であり、「誰/何であるか」だけでなく「今安全な状態か」までを併せて判断する。第二は動的・細分化された集行(Enforcement)であり、単純な許可・遮断を超えてVLAN割当・ACL適用・帯域制限・隔離網への誘導など、結果に応じてネットワーク権限をリアルタイムに調整する。第三は継続的モニタリングであり、接続後も端末状態の変化を監視し、ポリシー違反時には直ちに権限を回収する。この三つの特徴が結合し、NACは「一度検査して終わり」ではなく「接続されている間ずっと検証する」統制として機能する。
この三つの特徴は、ファイアウォール・VPNのような従来のアクセス統制とNACを区別する決定的な差でもある。ファイアウォールが「IP・ポートというアドレス情報」を基準に通過可否を判断するのに対し、NACは「その端末が今信頼に足るか」という文脈(context)と信頼状態を基準に判断する。同じユーザー、同じポートであっても端末のパッチ状態が悪化すれば権限が変わる、この動的・文脈ベースの統制が、静的なルールに依存する境界機器とNACを根本的に区別する。
2. NACの全体構造と動作原理
NACは単一機器ではなく、識別・認証→状態検査→ポリシー決定→集行→モニタリングのパイプラインとして理解すべきである。以下は全体の構成要素と制御フローを示した構造図である。
flowchart LR
EP["端末(PC/IoT/BYOD)"] --> ENF["集行地点(スイッチ/AP/FW)"]
ENF --> PDP["ポリシー決定地点(NACサーバ)"]
subgraph POL["ポリシーエンジン"]
AUTH["認証(802.1X/MAB/Web)"]
POS["状態検査(パッチ/AV/完全性)"]
RBAC["ロール/ポリシー対応付け"]
end
PDP --> POL
POL --> ENF
ENF -->|"許可"| PROD["業務網(セグメント)"]
ENF -->|"隔離"| QNET["隔離網(治療/更新)"]
PDP --> DIR["認証ストア(AD/LDAP/RADIUS)"]
PDP --> MON["継続モニタリング/CoA"]
MON --> ENF
この構造の核心は、「ポリシー決定(PDP, Policy Decision Point)」と「ポリシー集行(PEP, Policy Enforcement Point)」の分離である。端末がネットワークに接続すると、スイッチ・AP・ファイアウォールのような集行地点が接続要求を横取りしてNACサーバ(ポリシー決定地点)へ中継する。NACサーバは認証ストア(Active Directory・LDAP・RADIUS)と連携してユーザー・端末を識別し、状態検査の結果と事前定義されたポリシーを総合して「許可/隔離/遮断」を決定したうえで、その決定を集行地点に戻して実際のネットワーク権限として実装する。決定は中央で、集行はネットワーク端(edge)で行われるこの分離構造が、NACが大規模網でも一貫したポリシーを維持する秘訣である。
A. 中核的構成要素
NACの構成要素は役割に応じて四つの範疇に分かれる。ポリシーサーバ(PDP)は認証・状態・ロールを総合してアクセス可否と権限を決定する頭脳であり、商用製品としてはCisco ISE、Aruba ClearPass、FortiNACなどが代表的である。集行地点(PEP)は決定を実際に適用する手足で、802.1Xに対応するL2スイッチ、無線AP・コントローラ、ファイアウォールなどが該当する。エージェント/収集器は端末に導入されるか(agent)、ネットワークトラフィック・スキャンによって(agentless)端末情報と状態を収集する。最後に認証・ディレクトリストアはユーザーアカウントと端末資産情報を保管し、識別の根拠を提供する。
ここでしばしば混同されるのが、集行地点とポリシーサーバの関係である。ポリシーサーバがどれほど精緻な決定を下しても、その決定を強制する集行地点が802.1X・動的VLAN・ACLに対応していなければ、統制は「勧告」にとどまる。したがってNAC導入はサーバ設置だけの問題ではなく、ネットワークインフラ(スイッチ/AP)全般の集行能力の確保が前提とされるという点が、実務の最初の難関である。
さらにNACサーバは単独で動作せず、既存インフラとの連携の幅がその有用性を左右する。Active Directory・LDAPでユーザーの身元を、資産管理(CMDB)で端末の所有・用途を、モバイル端末管理(MDM/UEM)でモバイル端末の規定遵守状態を、脅威インテリジェンス・SIEMで外部脅威情報を取り込んで総合判断するほど、ポリシーの精度が高まる。すなわちNACは「孤立した関門」ではなく、複数のセキュリティ・管理システムのシグナルを集めてアクセス決定に換算する統合地点として設計するとき真価を発揮する。
B. 動作手順 — 802.1X認証フロー
NACの標準認証方式であるIEEE 802.1Xは、要求者(Supplicant)・認証者(Authenticator)・認証サーバ(Authentication Server)の三者構造で動作する。要求者は端末の802.1Xクライアント、認証者はスイッチ・AP、認証サーバはRADIUSサーバである。端末と認証者の間ではEAPoL(EAP over LAN)が、認証者と認証サーバの間ではRADIUSが用いられ、認証前はポートが遮断状態で認証トラフィックのみを通す。以下は認証・状態検査・権限付与の全体プロセス詳細図である。
sequenceDiagram
participant S as "要求者(端末)"
participant A as "認証者(スイッチ/AP)"
participant R as "認証サーバ(RADIUS)"
participant P as "ポリシー/状態検査"
S->>A: 接続試行(ポート遮断状態)
A->>S: 身元要求(EAP-Request/Identity)
S->>A: 資格証明の提出(EAPoL)
A->>R: 認証要求(RADIUS)
R->>P: ユーザー/端末の確認 + 状態検査要求
P-->>R: パッチ/AV/完全性の結果
alt ポリシー充足
R-->>A: 許可 + VLAN/ACL指定(Access-Accept)
A-->>S: 業務網への接続を許可
else ポリシー違反
R-->>A: 隔離VLANを指定
A-->>S: 隔離網へ誘導(治療/更新)
end
Note over A,R: 接続後、CoAで権限を動的に変更可能
このフローで注目すべき点は、認証と権限付与が分離されていながら一つのトランザクションとして束ねられるということである。認証サーバは単に「正しい/誤り」を返すにとどまらず、Access-Accept応答にVLAN ID・ACL・セッションタイムアウトのような権限属性(RADIUS attribute)を載せて送る。集行地点はこの属性に従い、同一のポートであっても接続するユーザー・端末に応じて異なるネットワークセグメントと権限を付与する。接続後も端末状態が変われば、RADIUSのCoA(Change of Authorization, RFC 5176)を通じて、既に接続中のセッションの権限をリアルタイムに変更・遮断でき、「接続中の継続検証」が可能になる。
C. 事前認可と事後認可
NACの統制時点は「事前認可(Pre-admission)」と「事後認可(Post-admission)」に区分される。事前認可は端末がネットワークに入る前に認証・状態検査を行い、「健康でなければそもそも入れない」方式である。入口で脅威を選別するため最も強力だが、すべての接続ごとに検査を経て接続遅延が生じ、集行インフラへの要求が大きい。
一方、事後認可はいったん接続を許可しつつ、接続後の行為・状態を監視してポリシー違反時に権限を回収する方式である。状態が随時変わる端末や、直ちに遮断すると業務が麻痺する環境で柔軟性を提供する。実務では両者を結合し、入口では事前認可で基本的な信頼を確保し、接続後は事後認可で継続監視する二重統制が推奨される。
この二つの時点の選択は、結局「いつ信頼を取り消すか」というポリシー判断に帰結する。事前認可だけでは接続当時は健康であったが接続後に感染した端末を統制できず、事後認可だけではそもそも危険な端末が内部に入るのを防げない。したがって成熟したNACは、接続時点の一次検証(事前認可)と接続維持中の継続検証(事後認可)をCoAで連結し、状態が悪化し次第に権限を回収する「連続的信頼評価(continuous trust evaluation)」として、二つの時点を一つの統制の鎖に束ねる。これは後で扱うゼロトラストの「継続検証」原則とまさに接する点である。
3. NACの配置・集行方式の比較
A. エージェントベースとエージェントレス
NAC設計の第一の軸は「端末情報をどのように収集するか」である。エージェントベース(Agent-based)は端末に専用ソフトウェアを導入して、パッチ水準・ウイルス対策状態・ディスク暗号化・プロセスなど深く正確な状態情報を収集する。詳細な状態検査と自動治療(remediation)が可能だが、エージェントを配備・管理せねばならず、IoT・OT端末のようにエージェントを導入できない機器には適用できない。
エージェントレス(Agentless)は端末にソフトウェアを導入せず、DHCPフィンガープリンティング、SNMP、トラフィック分析、能動スキャンなどで端末を識別・分類する。導入負担がなくIoT・訪問者端末まで幅広く包括するが、収集情報が相対的に浅く、精密な状態検査には限界がある。現実の企業網は管理端末と非管理端末が混在するため、管理PCにはエージェントを、IoT・ゲストにはエージェントレスを適用するハイブリッド方式が一般的である。
ここで見過ごしやすいのは、エージェントレス識別の「信頼水準の差」である。DHCPフィンガープリンティングやMAC OUI(製造者識別子)に基づく推定は端末の種類を「推測」するだけで「証明」はしないため、攻撃者がMACを偽造するか正常端末を偽装すれば回避されうる。したがってエージェントレスで識別した端末は一般により制限的なセグメントに配置し、能動スキャン・行為分析のような複数の識別根拠を交差検証(多属性マッチング)して信頼度を補強することが望ましい。識別方式の信頼水準と、その端末に付与する権限の大きさを比例させることが、NACポリシー設計の中核原則である。
B. インラインとアウトオブバンド
第二の軸は「トラフィック経路に割り込むか」である。インライン(In-line)方式はNAC機器がトラフィック経路上に置かれ、すべての通信を直接通過させながら統制する。集行が確実で一貫するが、機器がすなわち性能のボトルネックかつ単一障害点(SPOF)となりうる。アウトオブバンド(Out-of-band)方式はNACが経路の外からスイッチ・APに命令(VLAN変更・CoA)を下して間接的に集行する。既存ネットワーク性能への影響が小さく拡張性が良いため大規模網で好まれるが、集行がスイッチの対応機能に依存する。大半の大規模NACは802.1Xベースのアウトオブバンドで設計される。
C. 集行技術の比較
NACの集行は単一技術ではなく、環境に応じて複数の方式を組み合わせる。以下の表は代表的な集行技術の特性を比較したものである。
| 集行技術 | 動作原理 | 強み | 限界 |
|---|---|---|---|
| 802.1X | ポートベース認証(EAP/RADIUS) | 最も強力・標準、ポート単位の統制 | 端末・スイッチ双方の対応が必要 |
| MAB(MAC認証バイパス) | MACアドレスで識別 | 802.1X非対応IoTを収容 | MAC偽造に脆弱 |
| Web認証(Captive Portal) | ブラウザリダイレクト認証 | ゲスト・BYODに適合 | 自動化・IoTに不適合 |
| DHCP/ARP制御 | アドレス割当・ARP操作で隔離 | スイッチ交換が不要 | 回避可能、信頼度が低い |
| SNMP/VLAN変更 | スイッチポートのVLANを動的制御 | アウトオブバンド集行 | ベンダー・機器に依存 |
この比較で浮かび上がる核心は「強力さと収容性のトレードオフ」である。802.1Xは最も堅牢だが端末とスイッチ双方の対応を要するため、802.1X非対応のレガシーIoTはセキュリティの低いMABで収容せざるをえない。すなわちNAC設計は「最も強力な方式一つ」ではなく、端末特性別に最も適した集行技術を階層的に配置するポートフォリオ設計の問題となる。
D. 適用事例と数値的理解
具体的な事例として、数千人規模の大学・病院は、学生・患者・訪問者・医療機器が入り混じる複雑な環境をNACで統制する。教職員PCは802.1X+エージェントで強く認証し、数百台の医療機器・検査装置はMABとデバイスフィンガープリンティングで識別して専用セグメントに隔離し、訪問者はWeb認証でインターネット専用網のみを提供するといった具合である。一台の端末の感染が全体に広がらぬようロール別セグメントを分離しておけば、侵害が発生しても被害範囲はそのセグメントに限局される。
数値的に見ると、NACの効果は「攻撃対象領域と滞留時間の縮小」として現れる。たとえば非管理端末が全体の2030%に達する環境で、NACでそれらを識別・隔離すれば、管理されていなかった攻撃対象領域の相当部分が統制下に入る。また、感染端末を手動で探して遮断するのに数時間かかっていた作業が、CoAベースの自動隔離により数秒数分で行われ、ランサムウェアの内部拡散の窓(window)を決定的に狭める。ただしこうした効果は資産識別の正確度とポリシーの精緻さに比例するため、NACは「導入」ではなく「運用成熟度」が成否を分ける。
もう一つの事例として製造業のスマートファクトリーが挙げられる。生産ラインにはIT資産管理台帳に載らないセンサー・PLC・検査装置が数百~数千台散在するが、それらが識別されないまま社内網に接続されていると、外部侵入時に生産停止へ直結する致命的な攻撃経路となる。NACを非干渉の受動モードでまず適用してOT資産を全数識別・目録化するだけでも、「見えなかった資産」が可視化され、リスクを定量的に評価できるようになる。このようにNACは、遮断以前に「資産インベントリの自動確保」という副次効果だけでも導入価値が立証される場合が多い。
4. 深化 — ゼロトラスト・クラウド時代のNAC
従来のNACは「社内網の入口」という明確な境界を前提に設計された。しかし在宅勤務・クラウド・SaaSが普遍化するにつれ「ユーザーも資源もすべて境界の外にある」状況が日常となり、ネットワーク境界そのものが曖昧になった。これに伴いNACの役割も再定義されつつある。ゼロトラストアーキテクチャ(NIST SP 800-207)は「ネットワークの位置に基づく信頼を取り除き、すべてのアクセスを資源単位で検証」せよと求めており、NACはこの原則をネットワーク層で実装する一次関門として機能する。すなわちNACが端末・ユーザーの信頼水準と状態を判断してネットワークアクセスを統制し、その上でZTNA(Zero Trust Network Access)がアプリケーション単位のアクセスを細分統制する多層構造として結合される。
技術的にもNACは三つの方向へ進化している。第一にデバイス可視性の知能化であり、単純なMAC・OS識別を超えてAI・MLベースの行為プロファイリングでIoT・OT端末を自動分類し異常行為を検知する。第二にマイクロセグメンテーションとの結合であり、VLAN水準の粗い分離を超えてソフトウェア定義(SDN)ベースの細かなセグメントを動的に付与する。第三にクラウド配信型(Cloud-delivered)NACとSASE統合であり、オンプレミス機器中心から脱し、SASE(Secure Access Service Edge)フレームワークの中でZTNA・SWG・CASBとともに統合ポリシーへ収斂する流れである。
一方、OT/ICS(産業制御システム)環境はNACの新たな激戦地である。生産ラインのPLC・HMIのようなOT端末は可用性が絶対優先であり、エージェント導入や能動スキャンが設備の誤作動を誘発しうるため、受動(passive)識別と非干渉モニタリングを中心としたOT特化NACが求められる。IEC 62443のような産業セキュリティ標準と連携し、生産停止なく非認可端末を隔離する設計が中核課題として浮上している。予想される出題方向としては、▲NACの事前・事後認可と集行技術を比較・説明せよ ▲ゼロトラストにおけるNACの役割とZTNAとの関係を論ぜよ ▲IoT・OT環境でNAC適用時の考慮事項を提示せよ ▲802.1X認証フローとCoAの動作を述べよ などが有力である。
5. 考慮事項および示唆点(技術士の観点)
NACを成功裏に定着させるには、「機器導入」ではなく「段階的展開と運用体系」の観点から接近せねばならない。技術士の答案では、以下のトレードオフと戦略を併せて論じるべきである。
可用性とセキュリティの均衡(段階的展開): NACを最初から全面遮断モードで有効にすると、識別されていない正当な端末まで遮断され業務が麻痺する。したがって①モニタリング(Monitor)モードで資産をまず可視化し、②警告(Audit)モードでポリシーを検証したうえで、③集行(Enforce)モードへ転換する漸進的成熟戦略が必須であり、fail-open/fail-closeポリシーをサービス特性に合わせて事前に定義せねばならない。
資産識別の正確度(可視性が前提): NACのすべての統制は「何が接続されているか」を正確に知ることから出発する。フィンガープリンティング・ディレクトリ連携・資産管理(CMDB)連携で識別正確度を高めねば、誤分類による誤遮断と非認可端末の回避が同時に発生する。資産識別はNACの出発点であり、運用品質を左右する中核能力である。
IoT・OTの収容と集行技術のポートフォリオ: 802.1Xに対応しないIoT・レガシー端末をいかに安全に収容するかが現実の最大の難題である。MAB・フィンガープリンティングで識別しつつMAC偽造リスクを専用セグメント隔離で補完し、OTには非干渉の受動識別を適用するなど、端末特性別の集行技術を階層的に組み合わせねばならない。
ゼロトラスト・SASEとの連携戦略: NACを独立した統制ではなくゼロトラストのネットワーク層関門として位置づけ、ZTNA・マイクロセグメンテーション・SIEM/SOARと連携して「アクセス統制→継続検証→自動対応」の鎖を完成させねばならない。接続ログと状態変化をSIEMで収集し、脅威相関分析の入力として活用する設計が望ましい。
運用ガバナンスとポリシーのライフサイクル: NACポリシーは組織・端末・業務の変化に応じて絶えず更新されねばならず、ポリシーをコードのようにバージョン管理・レビュー・配備する体系と、例外承認・満了管理のプロセスがなければ、時間が経つにつれてポリシーがつぎはぎとなり統制力が弱まる。NACは技術であると同時にガバナンスの問題であると認識せねばならない。
参考資料
- NIST, "SP 800-207 Zero Trust Architecture", https://csrc.nist.gov/pubs/sp/800/207/final
- IEEE, "802.1X-2020 Port-Based Network Access Control", https://standards.ieee.org/ieee/802.1X/7345/
- IETF, "RFC 5176 Dynamic Authorization Extensions to RADIUS (CoA)", https://datatracker.ietf.org/doc/html/rfc5176
- Cloud Security Alliance, "Software-Defined Perimeter and Zero Trust", https://cloudsecurityalliance.org/
- IEC, "IEC 62443 Industrial communication networks – Security", https://www.iec.ch/
一言まとめ: NACはネットワークの入口で端末・ユーザーを識別・認証し状態を検査して許可・隔離・遮断を動的に集行するアクセス統制体系であり、802.1X・MAB・Web認証などの集行技術と事前・事後認可を端末特性に合わせて組み合わせ、資産可視性と段階的展開が成否を分け、ゼロトラスト・SASEのネットワーク層関門へと進化する。