メインコンテンツへスキップ

多層防御とは

この記事は約 2 分で読めます

多層防御 (Defense in Depth) とは、複数のセキュリティ対策を重ねて配置し、1 つの防御層が突破されても次の層で攻撃を食い止める戦略です。軍事用語の「縦深防御」に由来し、ファイアウォール、IDS/IPS、WAF、暗号化、アクセス制御など異なる種類の対策を組み合わせることで、単一障害点を排除します。

層をすり抜けた攻撃はどこで止まるか

多層防御の価値が最もはっきり現れるのは、外側の対策が実際にすり抜けられた場面です。たとえば WAF は既知の攻撃パターンを入口で遮断しますが、パターンに合致しない SQL インジェクションが通過してしまうことはあり得ます。その場合でも、アプリケーション層の入力バリデーションが独立した検知・遮断の機会として働きます。さらにデータベースのアクセス権限を必要最小限に絞っておけば、仮に手前の層がすべて突破されても、攻撃者が到達できるデータの範囲そのものが限定されます。個々の対策を完璧にすることではなく、どの層が破られても被害が全体に及ばない構造を積み上げることが、多層防御の狙いです。

多層防御の概念図

第 1 層: 境界防御
ファイアウォール / WAF / DDoS 対策
第 2 層: ネットワーク防御
IDS/IPS / ネットワーク分割 / VPN
第 3 層: アプリケーション防御
入力バリデーション / 認証・認可 / セキュアコーディング
第 4 層: データ防御
暗号化 / アクセス制御 / バックアップ

構成要素と設計の考え方

多層防御は「物理」「ネットワーク」「ホスト」「アプリケーション」「データ」の各レイヤーに対策を配置します。物理層では入退室管理や監視カメラ、ネットワーク層ではファイアウォールやDMZ、ホスト層では EDR やパッチ管理、アプリケーション層では WAF やセキュアコーディング、データ層では暗号化やアクセス制御を適用します。重要なのは、各層の対策が独立して機能し、1 つの層の突破が他の層に波及しない設計にすることです。

実務での適用

2025 年時点で、クラウド環境での多層防御はゼロトラストアーキテクチャと融合しつつあります。従来の境界防御に加え、マイクロセグメンテーション、SASE (Secure Access Service Edge)、 CSPM (Cloud Security Posture Management) を組み合わせた設計が主流です。サービスごとに固有の強力なパスワードですべてのアカウントを保護することも、認証層における重要な防御要素です。ゼロトラストセキュリティと多層防御を組み合わせることで、より堅牢な防御体制を構築できます。

関連用語

この記事は役に立ちましたか?