X-Force Threat Intelligence Index 2026

セキュリティーの基本:依然として不十分

組織が直面するセキュリティーインシデントの原因は、攻撃者の高度な手法ではなく、基盤となるセキュリティー管理策が一貫して実装されていない、または適切に維持されていないことにあるケースが依然として多く見られます。

包括的なログ取得、適時のパッチ適用、適切なアクセス管理、導入済みテクノロジーのセキュアな設定といった基本対策が、見過ごされたり、部分的にしか徹底されなかったりすることが少なくありません。場合によっては、重要なセキュリティー・ツールが適切にチューニングされないまま導入され、設定ミスや可視性のギャップが残った結果、本来の効果が損なわれます。こうした運用上の不備は、高度な脅威能力ではなくとも、攻撃者にアクセスを確立し、維持する機会を与え得ます。全体的なリスクを低減するうえで、基本的なサイバーセキュリティー衛生の徹底は不可欠です。

これらの課題が実際にどのように悪用されるのかを理解するには、実環境を想定した攻撃者視点のテストから得られる知見が必要です。ハッカーと研究者で構成される精鋭チームX-Force Redは演習を実施し、攻撃者が被害環境の脆弱性を悪用する際に用いる多くの手法を明らかにしています。結果を整理するため、同チームが実施したペネトレーション・テストの結果を、MITRE CorporationのCommon Attack Pattern Enumeration and Classification(CAPEC)フレームワークに基づいて分類しました。

組織が直面するセキュリティーインシデントの原因は、攻撃者の高度な手法ではなく、基盤となるセキュリティー管理策が一貫して実装されていない、または適切に維持されていないことにあるケースが依然として多く見られます。


CAPECは、攻撃者の行動を記述・分析し、考察する方法を標準化するために設計されました。攻撃者がシステム、人、プロセスを悪用する際に繰り返し用いる攻撃パターンを、公開された体系的なカタログとして提供します。目的は、特定の脆弱性、エクスプロイト、キャンペーンに依存せず、攻撃がどのように機能するかを概念レベルと運用レベルで捉えることです。

次のチャートは、X-Force Redが2025年に発見した攻撃パターン上位10件を示しています。

2025年にX-Force Redが発見した攻撃パターン上位10件の割合を示す棒グラフ
X-Force Redが2025年に発見した攻撃パターンの上位10件出典:IBM X-Force

これらのCAPEC攻撃パターンの頻度は、アクセス制御、認証情報管理、ソフトウェア設定における重大なシステム的弱点を示しています。

  • アクセス制御のセキュリティーレベルの誤設定の悪用(CAPEC-180)が多発していることから、設定ミスが攻撃者の主要な侵入口であり続けていること、そしてセキュリティー・ポリシーのガバナンスと運用徹底に継続的なギャップがあることが示唆されます。

  • パスワード総当たり攻撃(CAPEC-49)と脆弱なソフトウェアのスキャン(CAPEC-310)が目立つことは、認証運用の弱さと脆弱性管理の不十分さにより、攻撃にさらされやすい状態が広がっていることを示しています。

  • 情報を得るためのシステム照会(CAPEC-54)とコードインジェクション(CAPEC-242)が頻発していることから、情報漏えいと安全でないコーディングの問題が継続しており、さらなる侵害を招き得ることが分かります。

  • 権限昇格(CAPEC-233)やセッション・ハイジャック(CAPEC-593)といったパターンは、攻撃者がいったん足掛かりを得ると、水平移動して永続化を図り、初期侵害の影響を拡大できることを示しています。

これらのトレンドを総合すると、組織は防止可能な技術的欠陥と運用上の見落としの双方から、複合的なリスクに直面していることが分かります。この結果は、繰り返し悪用される経路を抑止するために、より強固な設定管理、プロアクティブな脆弱性管理、セキュアな開発プラクティスが必要であることを強調しています。

関連ソリューション
IDおよびアクセス管理(IAM)サービス

IBM IAMサービスでセキュリティーとコンプライアンスを強化し、ハイブリッドクラウド環境全体のアイデンティティー管理を合理化します。

IAMサービスはこちら
脅威の検知および対応サービス

IBMのグローバルかつベンダーに依存しない脅威対応サービスで、セキュリティ・プログラムを最適化しましょう。

脅威検知サービスの詳細はこちら
IBM Verify

IBM Verifyで安全なID基盤を構築することで、アクセスを簡素化し、認証を改善し、自信を持って拡張できます。

IBM Verifyはこちら
次のステップ

パーソナライズされたディスカバリー・ブリーフィングを予約して、IBM X-Force® がどのようにサイバー・リスクを軽減し、防御を検証し、攻撃的および防御的専門知識で永続的なサイバー・レジリエンスを構築するかをはこちらしてください。

  1. X-Forceとのディスカバリー・セッションを予約する
  2. IBM X-Forceの詳細はこちら