1771307040
2026-02-16 18:00:00
ランサムウェアの脅威と、それを阻止するための防御策との間のギャップは、改善されるどころか悪化の一途をたどっています。 Ivanti の 2026 年サイバーセキュリティ状況レポートでは、同社が追跡しているすべての脅威カテゴリにおいて、準備ギャップが前年比で平均 10 ポイント拡大していることがわかりました。最も広範囲に被害を及ぼしたのはランサムウェアです。セキュリティ専門家の 63% がランサムウェアを高度または重大な脅威と評価していますが、ランサムウェアに対する防御に「十分な準備ができている」と答えたのはわずか 30% でした。これは1年前の29ポイントから33ポイントの差となった。
CyberArk の 2025 年の ID セキュリティ ランドスケープでは、世界中の組織内のすべての人間に 82 のマシン ID が必要であるという数字がこの問題を明らかにしています。これらのマシン ID の 42% には、特権アクセスまたは機密アクセスが与えられています。
最も権威のあるプレイブック フレームワークにも同じ盲点がある
Gartner のランサムウェア準備ガイダンス、つまり企業のセキュリティ チームがインシデント対応手順を構築する際に参照する 2024 年 4 月の調査ノート「ランサムウェア攻撃に備える方法」では、封じ込め中に「影響を受けるユーザー/ホストの資格情報」をリセットする必要性を特に呼びかけています。付属のランサムウェア プレイブック ツールキットは、封じ込め、分析、修復、回復の 4 つのフェーズをチームに指示します。資格情報のリセット手順では、影響を受けるすべてのユーザーとデバイスのアカウントが確実にリセットされるようにチームに指示します。
サービス アカウントが存在しません。 API キー、トークン、証明書も同様です。企業セキュリティで最も広く使用されているプレイブック フレームワークは、人間とデバイスの認証情報に留まります。それに従う組織は、その盲点を知らず知らずのうちに受け継いでいます。
同じ研究ノートは、問題を解決策に結びつけずに特定します。 Gartner は、「不適切な ID およびアクセス管理 (IAM) の実践」が依然としてランサムウェア攻撃の主な開始点となっており、以前に侵害された認証情報が初期アクセス ブローカーやダーク Web データ ダンプを介してアクセスを取得するために使用されていると警告しています。回復セクションでは、ガイダンスが明確に示されています。侵害された資格情報を更新または削除することが不可欠です。その手順を実行しないと、攻撃者が再び侵入してしまうからです。マシン ID は IAM です。侵害されたサービス アカウントは認証情報です。しかし、プレイブックの封じ込め手順ではどちらにも対応していません。
Gartner は、他のほとんどの情報源が一致しない用語で緊急性を表現しています。「ランサムウェアは他のセキュリティ インシデントとは異なります」と調査ノートは述べています。 「影響を受ける組織はカウントダウンタイマーにさらされることになります。意思決定プロセスに遅れがあれば、さらなるリスクが生じます。」同じガイダンスでは、回復コストが身代金自体の 10 倍に達する可能性があること、および 50% 以上の取り組みで最初のアクセスから 1 日以内にランサムウェアが展開されていることを強調しています。時計はすでに動いていますが、封じ込め手順は緊急性と一致しません。最も急速に増加している資格情報のクラスが対処されない場合はそうではありません。
準備不足は単一の調査よりも深刻です
Ivanti のレポートでは、ランサムウェア、フィッシング、ソフトウェアの脆弱性、API 関連の脆弱性、サプライ チェーン攻撃、さらには不十分な暗号化など、あらゆる主要な脅威カテゴリにわたる準備のギャップを追跡しています。それぞれが年々拡大しました。
Ivanti の最高セキュリティ責任者であるダニエル・スパイサー氏は、「防御側はサイバーセキュリティにおける AI の可能性について楽観的ですが、Ivanti の調査結果は、企業がさまざまな脅威に対する防御の準備が整っているかという点でさらに後れを取っていることも示しています」と述べています。 「これは私が『サイバーセキュリティ準備不足』と呼んでいるもので、進化する脅威の状況からデータ、人材、ネットワークを守る組織の能力の不均衡が年々拡大し続けていることです。」
CrowdStrike の 2025 年のランサムウェアの現状調査では、業界ごとにその赤字がどのようなものかを分析しています。自社が「非常によく準備されている」と評価したメーカーのうち、24 時間以内に回復したのはわずか 12% で、40% が重大な業務中断に見舞われました。公共部門の組織の状況はさらに悪く、60% の信頼にもかかわらず 12% の回復でした。全業界を通じて、ランサムウェア攻撃を受けた組織のうち、攻撃者の侵入を許した特定の問題を修正したのはわずか 38% でした。残りの組織は、実際の侵入ポイントを閉鎖することなく、一般的なセキュリティの向上に投資しました。
2026 年の報告書によると、支払いに対する FBI の指導にもかかわらず、組織の 54% が、現在ランサムウェアの被害に遭った場合には支払う、またはおそらく支払うだろうと答えています。この支払い意欲は、まさにマシンのアイデンティティ手順が提供するような、封じ込めに代わる手段が根本的に欠如していることを反映しています。
マシン ID プレイブックが不十分な点
現在、ほとんどのランサムウェア対応手順は 5 つの封じ込め手順で定義されています。どのマシンにもマシン ID がありません。
資格情報のリセットはマシン用に設計されていません
インシデント発生後にすべての従業員のパスワードをリセットするのが標準的な方法ですが、侵害されたサービス アカウントを介した横方向の動きは阻止されません。 Gartner 独自のプレイブック テンプレートは、盲点を明確に示しています。
ランサムウェア プレイブック サンプルの封じ込めシートには、Active Directory を介して影響を受けるすべてのユーザー アカウントの強制ログアウト、Active Directory を介して影響を受けるすべてのユーザー アカウントのパスワード変更を強制する、Active Directory を介してデバイス アカウントをリセットするという 3 つの資格情報リセット手順がリストされています。 3 つのステップ、すべて Active Directory、人間以外の資格情報はゼロ。サービス アカウント、API キー、トークン、証明書はありません。マシンの資格情報には独自のコマンド チェーンが必要です。
インシデントが発生する前にマシンの ID を棚卸する人は誰もいません
存在を知らない資格情報をリセットすることはできません。サービス アカウント、API キー、およびトークンには、インシデント前にマッピングされた所有権の割り当てが必要です。侵入中にそれらを発見するには数日かかります。
Ivanti のレポートによると、サイバーセキュリティの危険性スコアさえ持っている組織はわずか 51% であり、これは、明日取締役会にマシン ID の危険性を尋ねられた場合、半数近くが取締役会に答えることができないことを意味します。 64% がエクスポージャー管理に投資しているにもかかわらず、リスクエクスポージャーの評価を「優れている」と評価しているのは 27% のみです。投資と実行の間のギャップでは、マシンのアイデンティティが失われます。
ネットワークを分離しても信頼チェーンは無効になりません
マシンをネットワークから切り離しても、そのマシンがダウンストリーム システムに発行した API キーは取り消されません。ネットワーク境界で停止する封じ込めは、信頼がトポロジによって制限されることを前提としています。マシンの ID はその境界を尊重しません。彼らはそれ全体で認証を行います。
Gartner 自身の調査ノートでは、攻撃者は数日から数か月をかけてネットワーク内に穴を掘って横方向の移動を取得し、ランサムウェアを展開する前に永続化するための資格情報を収集する可能性があると警告しています。この掘り込みフェーズでは、サービス アカウントと API トークンは、アラートをトリガーせずに最も簡単に収集できる資格情報です。 CrowdStrike によると、組織の 76% が、管理対象外のホストから SMB ネットワーク共有を介してランサムウェアが拡散するのを阻止することに懸念を抱いています。セキュリティ リーダーは、侵害されたエンドポイントだけでなく、チェーン全体にわたるアクセスを取り消すことができるように、各マシン ID をどのシステムが信頼したかをマッピングする必要があります。
検出ロジックはマシンの動作に合わせて構築されていない
マシン ID の異常な動作は、侵害されたユーザー アカウントのようにアラートをトリガーしません。異常な API 呼び出し量、自動化ウィンドウ外で使用されるトークン、新しい場所から認証されるサービス アカウントには、ほとんどの SOC が作成していない検出ルールが必要です。 CrowdStrike の調査によると、セキュリティ チームの 85% が、従来の検出方法では最新の脅威に対応できないことを認めています。しかし、AI を活用した脅威検出を導入しているのは 53% のみです。マシン ID の悪用を検出する検出ロジックは、ほとんどの環境にほとんど存在しません。
古いサービス アカウントが依然として最も簡単なエントリ ポイントである
何年も入れ替わっていないアカウントや、ずっと前に退職した従業員によって作成されたアカウントは、マシンベースの攻撃にとって最も脆弱な表面となります。
Gartner のガイダンスでは、「データベースやインフラストラクチャの管理者、サービス アカウントなどの特権ユーザー」に対して強力な認証を求めていますが、その推奨事項は予防セクションに記載されており、アクティブなインシデント中にチームが必要とする封じ込め戦略には記載されていません。孤立したアカウントの監査とローテーション スケジュールは、侵害後の混乱ではなく、事件前の準備に属します。
経済学上、これは今緊急性を持っています
エージェント型 AI は問題をさらに増大させます。 Ivanti のレポートによると、セキュリティ専門家の 87% がエージェント AI の統合が優先事項であると述べており、77% が人間の監視なしで自律型 AI が動作することに安心感を感じていると回答しています。しかし、正式なガードレールを使用しているのはわずか 55% です。各自律エージェントは、新しいマシン ID、つまり認証、決定、独立して動作する ID を作成します。組織が現在のマシン ID を管理できない場合、さらに 1 桁多くの ID が追加されることになります。
Gartner は、回収コストの合計を身代金自体の 10 倍と見積もっています。 CrowdStrike は、ランサムウェアのダウンタイムの平均コストを 1 件あたり 170 万ドル、公共部門の組織では平均 250 万ドルと試算しています。お金を払っても役に立ちません。料金を支払った組織の 93% がデータを盗まれ、83% が再び攻撃を受けました。ランサムウェア事件の後、40% 近くがバックアップからデータを完全に復元できませんでした。ランサムウェア エコノミーは専門化されており、攻撃者グループは現在、管理されていないシステムから SMB ネットワーク共有を介してリモートでファイルを暗号化し、ランサムウェア バイナリを管理されたエンドポイントに転送することはありません。
マシン ID インベントリ、検出ルール、封じ込め手順をハンドブックに組み込むセキュリティ リーダーは、現在攻撃者が悪用しているギャップを埋めるだけでなく、次に登場する自律型 ID を管理する立場に立つことになります。テストは、これらの追加が次の机上演習に耐えられるかどうかです。そこで耐えられなければ、実際の事件でも耐えられないでしょう。
#ほとんどのランサムウェア #プレイブックはマシンの資格情報に対応していません攻撃者はそれを知っています