概要
• CASBは、最新のクラウド セキュリティに欠かせない要素であり、クラウド データとアプリケーションの可視性、制御、保護を提供します。
• CASBは、データ漏洩の防止、コンプライアンスの順守、脅威の軽減、シャドーITの検出を可能にします。
• CASBを導入していない場合、クラウドの使用、設定ミス、悪意のあるアクティビティーによるリスクが増加します。
• 理想的なCASBソリューションはマルチモードであり、インラインとAPIベースの施行を組み合わせることで、完全なデータ保護と脅威対策を実現します。
• Zscaler CASBは、高度なセキュリティ機能をゼロトラスト アーキテクチャーに統合し、統一されたスケーラブルなクラウド保護を提供します。
What Is a Cloud Access Security Broker?
As defined by Gartner in 2012, a CASB is a cloud-delivered solution that addresses security across four functions:
- Visibility: Identifies all cloud apps in use, including unsanctioned SaaS and GenAI apps.
- Data Security: Enforces DLP policies that prevent data leakage.
- Threat Protection: Flags malware, compromised accounts, and suspicious behavior.
- Compliance: Applies consistent policy to comply with HIPAA, GDPR, and other regulatory requirements.
今の時代にCASBが求められる理由
クラウドの普及に伴い、CASBが備えるサイバーセキュリティ、アクセス制御、データ保護などのさまざまな機能は、組織のセキュリティにとって重要な存在となりつつあります。CASBを利用することで、クラウド プラットフォームやアプリ内の転送中データまたは保存データを制御できます。CASBが求められる理由には、以下の点が挙げられます。
- クラウド プラットフォームやクラウド アプリ(Microsoft 365、Salesforceなど)の普及により、データ センターのファイアウォールをはじめとする従来のネットワーク セキュリティ ツールの効果が著しく低下している。
- IT部門がかつてのような制御を行えない(ほとんどのユーザーが自分で新たなクラウド アプリを入手して使用できるようになり、きめ細かいユーザー アクセス制御を手動で行える規模ではなくなっている)。
- ポリシーを適用して、シャドーITの制御、情報漏洩防止(DLP)、データ セキュリティ ポスチャー管理(DSPM)、高度な脅威対策を提供できます。
企業におけるCASBの役割
CASBは、アクティビティーの可視化、セキュリティ ポリシーの施行、脅威の検出、データ保護を提供します。これによって、組織は制御を維持しコンプライアンスを確保しながら、安心してクラウドを導入できるようになります。以下のセクションで、具体的なメリットについて詳しく見ていきましょう。
You can’t secure what you can’t see. Shadow AI and embedded AI functionality make visibility the new perimeter.– Read the ThreatLabz 2026 AI Security Report |
Data Security: Sensitive Data Moves Through Unsanctioned GenAI Apps
Generative AI amplifies the risk of data leakage because LLMs can store information from user prompts and output that information to other users.
CASB data loss prevention (DLP) policies block users from uploading sensitive data to unsanctioned LLMs.
Threat Protection: SaaS Apps Spread Malware
Users sometimes upload or share infected files with trusted SaaS platforms. Those platforms can then distribute malware across your organization. Malware hidden in sanctioned SaaS apps can bypass traditional web security controls because it’s treated as trusted traffic.
CASB uses AI-powered threat detection to stop malware from spreading.
Compliance: Consistent Policy Enforcement Is a Requirement
Data breaches, which often stem from compliance challenges, now cost organizations almost $5M, on average (IBM Cost of a Data Breach Report 2026).
CASB enforces consistent policy across every cloud app so that security teams don’t have to configure each app manually. With consistent enforcement, organizations can maintain compliance with frameworks like HIPAA, GDPR, and PCI-DSS.
CASBの仕組み
CASBの中にはオンプレミスのハードウェアやソフトウェアの形態をとるものもありますが、拡張性、コスト、運用管理性を考慮した場合、クラウド サービスとして提供されるソリューションが最も適しています。展開モデルに関係なく、CASBはプロキシ(フォワード プロキシまたはリバース プロキシ)、API、または両方(マルチモードCASB)を使用するように設定できます。
プロキシ
CASBはデータの経路で動作する必要があるため、クラウド プロキシ アーキテクチャーを基盤としたものが理想的です。CASBでよく使用されるフォワード プロキシは、クライアント側からユーザーのプライバシーやセキュリティを保護します。
フォワード プロキシは、クラウド サービスに対するリクエストを宛先に向かう途中で遮断します。そして、CASBはポリシーに基づいて、資格情報マッピングとシングル サインオン(SSO)、デバイス態勢の検証、ログの記録、アラートの生成、マルウェアの検出、暗号化、トークン化を実施します。
API
インライン プロキシは転送中データを遮断しますが、クラウド上の保存データに対しては、アウトオブバンド型セキュリティが必要です。CASBベンダーは、クラウド サービス プロバイダーのAPIとの統合を通じてこれを提供します。
マルチモードCASBとは
プロキシ モードでは、CASBは情報漏洩やマルウェアをリアルタイムで阻止するインライン ポリシーを施行します。また、APIと統合してSaaSアプリのコンテンツをスキャンできるため、機密データのパターンやランサムウェアなどの脅威を検出し、対処することが可能です。最近では、API統合がDSPMに活用されるようになり、CASBでアプリケーションの設定ミスが修復できるようになりました。
プロキシベースとAPIベースの両モードを提供するCASBは「マルチモードCASB」と呼ばれ、SaaSだけでなく、Microsoft AzureやAWS S3などのIaaSの保護も可能です。また、CASBを個別の単一機能の製品としてではなく、SSEプラットフォームの一部として導入することで、一貫したセキュリティやパフォーマンスの向上、一元的な管理を実現できます。

Gartnerが考えるCASB
Gartnerが初めて「CASB」を定義した2012年当時、CASB技術は主にシャドーITの制御に使用されていました。
その機能がセキュアWebゲートウェイ(SWG)と重なる点が増え始めたことで、Gartnerは2019年、セキュア アクセス サービス エッジ(SASE)という新たなフレームワークを定義しました。SASEは、「デジタル企業の動的でセキュアなアクセス ニーズをサポートするために、包括的なネットワーク セキュリティ機能(SWG、CASB、FWaaS、ZTNA)を備えた総合的なWAN機能」を提供するクラウド型サービスのフレームワークとされています。
Gartnerは2021年、SASEのセキュリティ領域をセキュリティ サービス エッジ(SSE)と定義しました。これは、複雑で断片化したセキュリティ スタックを合理化するための世界的な取り組みの増加を反映しています。
CASBとSASE
CASBとSASEは互いに補完し合う存在です。CASBがクラウドを通じたデータのやり取りやデータ フローを保護する一方、SASEはクラウド セキュリティ、ネットワーク、アクセス制御をより広範に統合します。定義上、SASEにはCASBが含まれ、ポリシーの施行とデータの保護は、組織のネットワーク アーキテクチャーの一部に組み込まれます。

CASBの主なユース ケース
1. シャドーITの検出と制御
ユーザが未承認のクラウドアプリで企業のファイルやデータを保存したり共有したりすることで、データのセキュリティが脅かされます。このような事態に対処するには、組織内におけるクラウドの使用状況を理解した上で保護する必要があります。
Zscaler CASBは自動的にシャドーITを検出し、ユーザが訪問したリスクの高いアプリを明らかにします。その後、自動化された、簡単に設定可能なポリシーが個々のアプリやアプリカテゴリに対してさまざまなアクション(許可、ブロック、アップロードの阻止、使用の制限など)を実行します。
2. 企業以外のSaaSテナントのセキュリティの確保
ユーザーは、Googleドライブなどのアプリの承認済みインスタンスと未承認インスタンスのいずれをも使用する可能性があります。承認済みのインスタンスへの接続を完全に許可すれば不適切な共有に、未承認のインスタンスへの接続を完全にブロックすれば生産性の低下につながりかねません。
Zscaler CASBは認可されたSaaSテナントと認可されていないインスタンスを区別し、それぞれに適切なポリシーを適用します。事前にSaaSテナントの制御を設定することで、修復が自動的かつリアルタイムで実施できます。
3. リスクの高いファイル共有の制御
クラウドアプリにより、かつてない水準の共有とコラボレーションが実現します。その一方で、危険な団体にデータを取得されるリスクを冒さないよう、承認済みのアプリを使って誰が何を共有しているかをセキュリティ部門が知る必要が生じています。
CASBが効果的であるためには、コラボレーション管理機能が不可欠です。Zscaler CASBは、SaaSテナント内のファイルを迅速かつ繰り返しクロールして機密データを特定します。ファイルの共有相手のユーザーを確認し、リスクの高い共有が行われている場合は必要に応じて自動的に対応を行います。
4. SaaSの設定ミスの修正
クラウドアプリケーションの導入、管理を行う際、アプリが適切かつ安全に機能するようにするためには、設定を正確に行うことが重要です。設定ミスが発生すると、セキュリティ衛生が損なわれて機密データが容易に漏洩してしまう恐れがあります。
Zscaler DSPMはAPIを介してSaaSテナントと統合し、規制上のリスクにつながる設定ミスを検出するためにスキャンを実行します。
5. データ漏洩の防止
データ侵害や漏洩を引き起こす恐れがあるクラウドリソースの設定ミスに加えて、クラウド内の機密のデータパターンも特定して制御する必要があります。膨大な量のこの種のデータはHIPAA、PCI DSS、GDPR、および他の多くのフレームワークの下で規制されています。
Zscalerのクラウド ネイティブ セキュリティ プラットフォームは、クラウドDLPおよびCASBの機能を備えた統合データ保護ソリューションを提供します。あらゆる場所の機密データを特定および保護するための高度なデータ分類技術を活用しながら、クラウド アプリの適切な構成を担保し、情報漏洩やコンプライアンス違反を防止します。
6. 攻撃の阻止
感染したファイルが組織のセキュリティを通過して承認済みのクラウドアプリに侵入すると、接続されたアプリケーションや他のユーザデバイス上に即座に拡散してしまう可能性があります。そのため、アップロード時と保存時の両方において、リアルタイムで脅威から防御できる方法が必要になります。
Zscaler CASBは、以下のような高度な脅威対策機能によってマルウェアの進行を阻止します。
- 悪意のあるファイルがクラウドにアップロードされるのを防止するリアルタイム プロキシ
- 保存されているファイルを特定して脅威に対処する帯域外スキャン
- ゼロデイ マルウェアも特定するクラウド サンドボックス
- 管理されていないエンドポイントからのアクセスを保護するエージェント不要のクラウド ブラウザー分離
When CASB Is Not Enough
Cloud access security brokers have some limitations. For example, they can’t see into SaaS-to-SaaS connections, OAuth connections, or misconfigurations inside of specific SaaS apps. They also can’t see data at rest in unconnected repositories.
SaaS security posture management was built to close the CASB visibility gap, and most organizations deploy the two solutions together.
Running CASB, DSPM, and DLP with a single SSE policy engine improves security further. IT can enforce policy from a shared identity context and a single dashboard. Teams no longer have to reconcile policy and enforcement across different platforms.
How CASB Works Alongside DLP, DSPM, and Advanced Threat Protection
CASB applies DLP policies across its inline and API-based inspection. DSPM extends that data classification into data at rest and across repositories that CASB can’t see.
Advanced threat protection, which includes malware scanning, sandboxing, and behavioral anomaly detection, runs inline with CASB’s traffic inspection. When they work together, CASB and advanced threat protection can:
- Correlate user behavior with threat signals,
- Consistently enforce context-aware policies, and
- Detect compromised accounts and insider threats across SaaS apps.
Top CASB Use Cases
1. Shadow IT Discovery and Control
CASB gives IT and security the visibility they need to get a handle on their shadow IT.
Real-world example: After adopting CASB, a global biopharma company discovered over 15,000 apps in their environment. With that visibility, their IT teams were able to deprecate unused apps and mitigate shadow IT risks.
2. Data Loss Prevention for SaaS and Cloud Data
DLP helps organizations control where sensitive data flows within the organization. CASB gives visibility into data and access across public clouds, SaaS apps, LLMs, and databases. It can immediately respond to risky shares.
Real-world example: A leader in the food and beverage industry adopted CASB as a part of an SSE deployment. Each month the company prevents 4 million policy violations and blocks 14,000 threats, on average.
3. Threat Prevention Across Cloud and SaaS Traffic
Once an infected file gets into a sanctioned cloud app, it can quickly spread to connected apps and other users’ devices. CASB defends against these threats in real time.
In addition to malware, cloud apps are vulnerable to attacks that use compromised accounts. User and entity behavior analytics (UEBA) functionality in CASB solutions helps address this risk. UEBA flags activity that deviates from a user’s established “normal” behavior, which can be an early indicator of compromise.
These solutions also detect suspicious behavior such as large file downloads, access to data that’s outside the user’s normal scope of work, or bulk file sharing to external addresses. Once detected, these solutions trigger alerts and block activity like downloads to proactively stop attacks.
Real-world example: A government organization upgraded its technology to secure remote access for its employees. During this upgrade, it discovered that its old proxies weren’t consistently flagging malicious websites. With their new solution, the organization prevents about 7 million policy violations a month, on average.
4. Monitoring and Governing Shadow AI and GenAI App Usage
CASB gives IT teams visibility into shadow AI and helps enforce DLP policy to reduce the risk of data leakage.
Real-world example: A nonprofit organization rolled out CASB as a part of an AI security initiative. The organization generated reports to understand employee GenAI app usage and how that usage translated into data security risks. With these capabilities, the organization saved $500k from AI operations improvements alone.
How To Implement a CASB
- Assess your environment. Understand what cloud services and applications you’re using. Then map where sensitive data currently lives and flows inside of your organization.
- Define policy requirements. Determine which access controls, DLP rules, and compliance frameworks the CASB needs to enforce. Evaluate SSE capabilities to see if you'd benefit from a broader SSE rollout, rather than adopting CASB as a point solution.
- Choose the right CASB vendor for your needs. Look for a multimode CASB solution that provides the integrations and policy requirements that you outlined earlier.
- Integrate with existing identity and security infrastructure. Connect CASB to your IdP/SSO and DLP engine.
- Roll out CASB in phases. Start by getting visibility into your baseline risks before moving on to policy enforcement. This will minimize any disruptions that users face during the rollout.
- Continuously refine policies. Review your shadow IT discovery reports. Update sanctioned and unsanctioned app lists in addition to DLP rules as usage and risks change.
CASB and AI Security
Generative AI has become the fastest-growing form of shadow IT. Enterprise AI and ML activity increased 83% year-over-year, and the ecosystem of AI apps almost quadrupled to over 3,400 applications (ThreatLabz 2026 AI Security Report).
Much of that GenAI app usage happens outside of formal approval processes, which means that it falls into CASB’s domain.
Modern CASBs must scale to handle the volume of data being transferred to GenAI. In 2025 alone, data transfers to GenAI apps increased by 93% to over 18,000 terabytes of data (ThreatLabz 2026 AI Security Report).
When deployed as a part of an AI-powered SSE platform, modern CASB solutions provide:
- Shadow AI discovery: The same application discovery engine that identifies unsanctioned SaaS apps can also identify unsanctioned GenAI apps.
- DLP for AI prompts and uploads: Policies extend to govern what content users share in a GenAI prompt window.
- Behavioral threat detection: Anomaly detection flags compromised accounts and unusual traffic patterns.
Zscaler CASB
Zscalerは、総合的なZscaler Zero Trust Exchange™プラットフォームの一部として、SWGやZTNAなどと併せてサービスとしてのマルチモードCASBなどを提供し、単一機能製品の排除、ITの複雑さの軽減、シングル パスのトラフィックの検査をサポートします。自動化されたポリシーを1つ構成するだけですべてのクラウド データ チャネルに一貫したセキュリティが提供されるため、管理者の負担が軽減されます。
クラウドの転送中データに対するインライン セキュリティ
高性能のフォワード プロキシとSSLインスペクションにより、以下のような重要なリアルタイムの保護を提供します。
- ネットワーク デバイス ログを必要とすることなく、シャドーITの検出機能とクラウド アプリの制御が未承認のアプリを特定して保護
- 承認済みのアプリだけでなく未承認のアプリへの機密データのアップロードをDLPが防止
- 高度な脅威対策が機械学習を活用したクラウド サンドボックスを駆使し、既知および未知のマルウェアをリアルタイムで阻止
- ブラウザー分離がBYOD用のピクセルとしてセッションをストリーミングし、リバース プロキシなしでデータ漏洩を防止
保存データのアウトオブバンド セキュリティ
SaaSアプリやクラウド プラットフォーム、そしてこれらに含まれるコンテンツをAPIベースでスキャンし、以下を通じて自動的にセキュリティを強化します。
- 事前に定義されたカスタマイズ可能なDLP辞書により、SaaSおよびパブリック クラウド内の機密データを特定します。
- コラボレーション管理機能がアプリをクロールしてリスクの高いファイル共有を特定し、ポリシーに基づいて無効化
- クラウド サンドボックスが保存データをスキャンし、ゼロデイ マルウェアやランサムウェアを特定して対処
- DSPMが、SaaS、PaaS、パブリック クラウド、オンプレミス、LLMにおけるリスクの高いデータ資産を自動的に検出および分類

Zscaler CASBでより強力なSaaSセキュリティを実現
おすすめのリソース
よくある質問
CASBソリューションは、機密データの保存、SaaSアプリを介した共同作業、クラウド リソースの管理をクラウド上で行うあらゆる規模の組織にとって不可欠です。厳格なデータ規制がある医療業界や金融業界、公共部門などはCASBから最も大きなメリットを得られます。また、CASBはリモート ワークやBYODポリシーを導入している組織、シャドーIT導入による脅威に直面している組織にとっても重要です。
クラウド アクセス セキュリティ ブローカー(CASB)は、ユーザーとクラウド サービス間のポリシーを施行するセキュリティ ツールです。組織におけるクラウド データの保護、データ漏洩の防止、セキュリティ上の脅威の軽減に役立ちます。CASBは、情報漏洩防止(DLP)、シャドーITの検出、コンプライアンスの確保、SaaSやIaaSプラットフォームとのシームレスな統合など、重要な機能を提供します。
適切なCASBを選定するには、組織のクラウド セキュリティのニーズ、現在のリスク、コンプライアンス要件を評価します。マルチモード展開(プロキシとAPI統合)、リアルタイムのデータ監視、高度なDLP、脅威対策、シャドーITの制御などの機能を確認しましょう。拡張性に優れ、実装が簡単で、より広範なセキュリティ サービス エッジ(SSE)プラットフォームとの統合を提供している、信頼できるベンダーと提携してください。
CASBは重要なクラウド セキュリティ機能を提供しますが、包括的なセキュリティ戦略の一部として使用することが最適です。CASBはセキュアWebゲートウェイ(SWG)、ゼロトラスト ネットワーク アクセス(ZTNA)、DSPMなどのソリューションとシームレスに連携し、一元的な保護を適用します。CASBをSASEやSSEなどのより広範なフレームワーク内で展開することで、クラウド セキュリティおよびネットワーク セキュリティのカバレッジを拡張できます。
CASBは、従業員がIT部門の承認なしに使用している未承認アプリケーションを自動的に検出するため、シャドーITの可視性を確保するうえで非常に貴重です。これにより、リスクの高いファイル共有の制御、適切なアクセス ポリシーの施行、セキュリティの脆弱性の削減、クラウド使用に伴う全体的なリスクの軽減が可能になります。
マルチモードCASBソリューションは、インライン保護(プロキシ経由)とアウトオブバンド スキャン(API統合を使用)の両方を提供します。この2つのアプローチにより、データ漏洩やマルウェアを防止するためのリアルタイムのポリシーの施行が可能になるとともに、保存データを可視化し、設定ミスの検出とコンプライアンス管理を支援します。マルチモードCASBは、SaaSとパブリック クラウド環境の両方をシームレスに保護することを可能にします。
CASBは、GDPRやその他の規制フレームワークの対象となる機密データを特定し、その保存、転送、使用に厳格なポリシーを適用することで、コンプライアンスを確保します。クラウドDLPなどの高度な機能により、規制対象データのパターンをスキャンし、不正アクセスを防止するとともに、リスクの高いファイル操作を修復し、コンプライアンス要件を順守できます。
CASBは、承認済みおよび未承認のクラウド アプリケーション内で移動する機密データをプロアクティブにスキャンすることで、DLPを強化します。リアルタイムのプロキシ機能によってデータのアップロード、ダウンロード、共有に関するポリシーを施行し、API統合によって保存データを保護します。これらの機能を組み合わせることで、機密データの漏洩や不正アクセスを防ぎ、クラウドDLPの有効性を改善します。
CASB monitors user activity, enforces DLP policies, and blocks threats as data moves to and from SaaS apps such as Salesforce and Microsoft 365. SSPM continuously audits SaaS apps for misconfigurations, compliance issues, and excessive permissions. Together, CASB and SSPM control user behavior and application configurations to give security teams full visibility into and control over their SaaS attack surface.
Yes. CASB evolved from a standalone product into a key component of an SSE or SASE deployment. Consolidating CASB into a larger platform with shared identity, policy, and threat context makes it more effective at protecting sensitive cloud app data.


