X-Force Threat Intelligence Index 2026

推奨事項

サイバー攻撃者は、高度または新規の手法に依存するのではなく、アイデンティティー、アクセス制御、認証情報管理における基本的な弱点を突くことで、規模と影響を拡大し続けています。攻撃ツールや自動化は進化していますが、侵害を可能にする根本的な条件は大きく変わっていません。

アクセスが確立されると、攻撃者は一貫して認証情報窃取攻撃、権限昇格、セッション・ハイジャックを敢行し、ハイブリッドクラウド、SaaS環境の横移動を可能にします。今年のレポート・データによると、公開された脆弱性の半数以上が認証を要件にしておらず、攻撃者はID管理をまったく回避することなく起点を築くことができたため、この活動はさらに増長しました。

さらに、地下市場でAIチャットボットの認証情報が公開されたことは、AIプラットフォームが急速に企業のID攻撃対象領域の一部となったことを示しています。観察された認証情報はもはや有効ではありませんでしたが、情報窃取マルウェアとの一貫した関連性は、SaaSとAIのエコシステム全体にわたって、管理されていない認証情報と不十分なID衛生がもたらすリスクの増大を強調しています。

同時に、過去5年間でサプライチェーンやサードパーティによる大規模な侵害が4倍近くに増加したことは、攻撃者がアクセスを取得して永続性を維持するために、侵害されたID、共有された認証情報、過信された統合への依存度を高めていることを反映しています。

これらの傾向を踏まえて、組織はどのように対応するべきで、またどこから始めるべきなのでしょうか。そして、セキュリティーを単なるリスク軽減の取り組みではなく、真のビジネス上の優位性に変えるにはどうすればよいでしょうか。

AIによって加速した攻撃に備える—スピード、スケール、自動化により従来の防御が崩壊

脅威アクターがAIを使ってセキュリティチームに圧力をかけ、フィッシングキャンペーンの拡大、悪意あるコードの作成を加速させ、ソーシャルエンジニアリングを微調整する中、セキュリティー・リーダーはこれらの脅威に対して受動的ではなく、積極的なアプローチが必要です。リーダーは、AI駆動型のエンドツーエンド・セキュリティーで組織を将来に備える必要があります。

事後対応型の戦術的対応から事前対応型の計画への「シフト・レフト」ストラテジーとは、まず急速に進化する脅威のランドスケープを全体的に把握することで、最新の脅威やより広範なコンテキストおよび洞察を計画に組み込むことを意味します。

これらの洞察は、エージェント型AIを活用した脅威の検知と対応を活用し、Quantum以降の脅威に備えるセキュリティー・パートナーが提供できます。このシフト・レフトのアクションには、リスク管理、アセスメント、および態勢の強固な基盤も含まれている必要があります。AIセキュリティー体制管理(AISPM)を用いると、組織はクラウド環境全体でAI搭載アプリケーションの可視性と保護を強化でき、組織はデータ・ポイズニングや敵対的攻撃などの脅威からデプロイメントを保護しながらAI資産を監視および管理できるようになります。

シフト・レフトでは、組織のビジネス・コンテキストとリスク許容度も考慮する必要があります。ビジネスへの影響を考慮したクリティカルな資産とデータの保護、敵対者の動機と機能の理解、サプライチェーンとサードパーティの依存関係の特定と積極的な管理を優先する必要があります。

最近台頭している自律型セキュリティー・オペレーション・センターは、エージェント型AIを使用してセキュリティ担当者の役割を強化し、複数のエージェントをOrchestrate® して、脅威ハンティングから修復までの脅威ライフサイクル全体にわたって稼働させることができます。これにより、組織は、ますます複雑化するAI生成の攻撃を検知して軽減するために必要なツールを手に入れることができます。

AIを使用して人間と非人間アイデンティティーを監視し、脅威を検知

組織にとって、IDの保護は常に課題をもたらしてきました。これからさらに困難さは増すでしょう。攻撃者が認証情報を活用したオペレーションをファイン・チューニングする中、ITおよびセキュリティー・リーダーは、ITランドスケープ全体のIDベースのリスクと脅威を可視化するためにAIを活用する必要があります。AI搭載のID脅威の検知および対応(ITDR)と IDセキュリティー体制管理(ISPM)サービス ・ソリューションを組み合わせることで、組織はより迅速かつ効率的に脆弱性を特定し、攻撃の発生を防ぐことができます。

さらに付け加えると、IDはクリティカルなインフラストラクチャーとして扱われなければなりません。まだIDシステムをコア・インフラストラクチャー・コンポーネントと同じレベルのレジリエンス、ガバナンス、監視に引き上げていないセキュリティー・リーダーは、それらを行う必要があります。


さらに付け加えると、IDはクリティカルなインフラストラクチャーとして扱われなければなりません。AI駆動型データやエージェント型ワークフローの機密性を踏まえ、まだIDシステムをコア・インフラストラクチャー・コンポーネントと同じレベルのレジリエンス、ガバナンス、監視に引き上げていないセキュリティー・リーダーは、それらを行う必要があります。労働力、顧客、パートナー、機械のIDを一元化して、IDアクセス管理とガバナンスを集中させるべきです。

また、ユーザーの行動、デバイスの状態、ワークロードの特性などのコンテキストに基づいて、継続的なリスク・ベースのアクセス制御を適用する必要もあります。このシフトに伴い、ますます巧妙化する外部からの攻撃から防御するために、専門的な脅威ハンティング機能、AIに特化した保護機能、インフラ・レベルのセキュリティー制御も必要となります。

アプリケーションおよびAPIセキュリティーにID管理を組み込む

漏洩した認証情報のリスクだけでなく、認証を要件としない脆弱性の増加は、IDをアプリケーション・アーキテクチャーに直接統合することの重要性を示しています。

これらのアーキテクチャーを保護するには、セキュリティー・チームは、公開アプリケーションと内部アプリケーション、API、およびサービス間通信に強力な認証と承認を適用する必要があります。IDを意識したアクセス・ポリシーを使用して、露出を制限し、アプリケーション・レベルのエクスプロイトがより広範な侵害に拡大することを防ぐ必要があります。

脆弱性をテストして探す

攻撃者にとって、見落とされたり無視された脆弱性ほど好ましいものはありません。幸いなことに、セキュリティー・リーダーは、基本的かつ第一義的な原則に戻ることにより、これに対処する方法を知っています。つまり、環境全体の弱点を特定するために継続的かつ事前対応的なアプローチを採用することを意味し、例として次のような要素を探します。

- 安全でないコード

- 安全性が低いまたは再利用された認証情報

- 構成ミス

- 不正な変更

- 安全ではないデフォルト設定

- 危険なユーザーの行動

- パッチ適用の抜け落ち

攻撃者が侵入した場合、最初のエクスプロイテーションが認証情報窃取攻撃やデータ窃盗に発展するのを防ぐために役立つ3つの要素として、事前対応型の修復、強力な構成の衛生管理、およびアプリケーション動作の継続的な監視があります。

アプリケーション、ネットワーク、クラウド・インフラストラクチャー、AIモデル、メインフレーム、ハードウェア、さらには人員まで、あらゆるテクノロジー・スタックにわたる定期的なペネトレーション・テストも、機密システムやデータへの不正アクセスや暴露につながりかねない脆弱性やコンフィギュレーション・ギャップを発見するために必要です。

AIプラットフォームのセキュリティーを優先

AIチャットボットとエージェント型ワークフローは、他のエンタープライズSaaSプラットフォームと同等か、それ以上の厳格さで保護および管理される必要があります。多くの場合、迅速にデプロイを行うプレッシャーが高まった状況では、これは実際には実現しません。これは問題です。AI によるリスクと脅威は組織にとって重大な課題となるからです。

エージェント型AIは新たなリスクをもたらし、その他のリスクを増幅させています。セキュリティー・リーダーは、信頼性と透明性を維持して、価値を生み出す方法でAIを拡張するための包括的なAIガバナンス・ソリューションを求めています。ベンダー・ロックインを避けるためには、ソリューションがオープンで、ハイブリッドで、プラットフォームに依存しないものであるべきです。これは、組織は適切なユースケースで適切なモデルを使用し、最も合理的な場所にAIをデプロイできるということを意味します。

モデル・ガバナンスにより、基盤となるAIを評価し、性能、精度、不適切な動作に対する保護をテストできます。コンプライアンスを維持し、リスクを軽減するために、AIの使用に関連する規制を遵守し続けることがクリティカルです。

組織は、全社的なAI導入を評価したうえで、強固な認証と条件付きアクセス制御の徹底、AIシステムの保護、AIサービスの認証情報とトークンの保護、異常なアクセスパターンや認証情報の漏えいの監視に取り組む必要があります。

フットプリントをマッピングし、攻撃者が注目しているシグナルを追跡

セキュリティの誤った構成、データ侵害、そして単純かつ古典的な人為的エラーにより、組織の貴重なブランド、ドメイン、IP所在地、またはクライアント固有の資産が公開される事態を招く可能性があります。これにより、ネットワーク境界の制御外に存在するリスクが強調されます。セキュリティー・チームは信頼できるパートナーと連携して、公開されているサーフェス・ウェブ、インデックス化されていないディープ・ウェブ、ダークウェブ上のブラック・マーケット・サイト全体でこれらの貴重な資産の露出を特定する必要があります。これらの専門サービスには、認証情報の盗難、疑わしいドメイン、CVE、セキュリティー情報の監視機能が含まれます。

データ・セキュリティーを加速

データとAIが今日のデジタル化された組織とデジタル経済全体においてますます重要な役割を果たす中、セキュリティー・リーダーはAI駆動型の変化のスピードで革新と適応を行う必要があります。そのためには、セキュリティー・リーダーとそのチームが、暗号化、アクセス制御、データ損失防止、監視と監査、安全なデータ分類などの適切なデータ保護のコントロールを確実に行って、機密データの不用意な漏洩を防ぐために、組織のデータを保護し、AIにどのようなデータ供給されるかを管理する必要があります。

データ・セキュリティーは常に重要でしたが、GDPR、CCPA、PCI-DSSなどの厳しいコンプライアンス要件を満たしながら、機密データの保存場所の発見、そのユースケースや公開状況の理解、コンテキストに基づくデータリスクの優先順位付け、プロアクティブなコントロールの使用など、AIの世界ではさらに重要性を増しています。

関連ソリューション
IDおよびアクセス管理(IAM)サービス

IBM IAMサービスでセキュリティーとコンプライアンスを強化し、ハイブリッドクラウド環境全体のアイデンティティー管理を合理化します。

IAMサービスはこちら
脅威の検知および対応サービス

IBMのグローバルかつベンダーに依存しない脅威対応サービスで、セキュリティ・プログラムを最適化しましょう。

脅威検知サービスの詳細はこちら
IBM Verify

IBM Verifyで安全なID基盤を構築することで、アクセスを簡素化し、認証を改善し、自信を持って拡張できます。

IBM Verifyはこちら
次のステップ

パーソナライズされたディスカバリー・ブリーフィングを予約して、IBM X-Force® がどのようにサイバー・リスクを軽減し、防御を検証し、攻撃的および防御的専門知識で永続的なサイバー・レジリエンスを構築するかをはこちらしてください。

  1. X-Forceとのディスカバリー・セッションを予約する
  2. IBM X-Forceの詳細はこちら