「防御3」とは何か:目的を3つに分ける

オンライン脅威に対する防御を考えるとき、「技術名」だけを追うより、目的で分解すると整理しやすくなります。ここでいう“防御3”は、次の3目的を意識して組み立てる考え方です。

1つ目は、脅威との接点を減らすこと(入口対策)。2つ目は、侵害が起きても被害を抑えること(被害軽減)。3つ目は、被害が出た場合に戻れるようにすること(復旧・継続性)です。

※注意として、「防御3」が特定の製品や公式の体系を指す場合もありますが、ここでは一般的な考え方として説明します。どの要素を採用するかは環境によって変わります。

仕組み:入口・被害軽減・復旧をどう結びつけるか

入口対策(接点を減らす)

入口対策は、主に「人が騙される経路」や「自動で入ってくる経路」を細くします。典型例は、フィッシングや詐欺サイトへの誘導、危険な添付ファイル、侵入を狙う不正リンクなどです。

ここで重要なのは、**完全遮断ではなく“成功確率を下げる”**ことです。メールやWebの判定、危険な挙動の抑制、危険な操作をしにくくする仕組みが、入口で効いてきます。

被害軽減(侵害が起きても止まる/広がらない)

被害軽減は、「侵害されたら終わり」を避ける発想です。たとえば、

  • 認証の強化(多要素認証など)
  • 権限の絞り込み(必要以上の権限を持たせない)
  • 通信の安全性(盗聴や改ざんのリスクを下げる)
  • 端末・アプリの保護(不正実行やマルウェアの増殖を抑える)

といった方向で、仮に一部が突破されても被害の拡大を抑えます。

復旧(最悪時に戻れる)

復旧は、セキュリティの“最後の受け皿”です。ランサムウェアやデータ破損など、被害が現実になったときに「時間を買う」ための要素になります。

一般に、

  • 重要データのバックアップ
  • バックアップの世代管理
  • 復元テスト(“戻せる状態か”の確認)
  • アカウントの再設定手段の整理

などが、復旧性を左右します。

限界と例外:防御3でも起きること

防御3は強力な枠組みですが、限界があります。代表的には次のような例外です。

  • 端末側が侵害されている場合:入口対策や通信対策が十分でも、端末がマルウェアにより操作されていれば、被害軽減や手戻りが遅れることがあります。
  • 本人操作の取り違え:正しい画面だと思って認証情報を入力したり、指示どおりに実行してしまうと、技術だけでは防ぎにくい領域が残ります。
  • 設定の誤り:認証方法の無効化、権限の広げすぎ、バックアップの世代不足など、運用の前提が崩れると効果が出ません。
  • 更新が止まる:OSやアプリの修正が適用されないと、被害軽減の土台が弱くなります。

つまり「防御3=万能」ではなく、“どこが弱点になりやすいか”を環境ごとに見つける必要があります。

実践的な確認方法:自分の環境で照合する

ここでは、特定の製品前提なしに、実際に確認しやすい観点を挙げます。目的は「対策したつもり」を減らすことです。