BeyondTrust の年次サイバーセキュリティ予測は、古い防御が静かに機能不全に陥り、新しい攻撃ベクトルが急増する年を示しています。
導入
次の重大な侵害は、フィッシングされたパスワードではありません。それは、管理されていない巨額のアイデンティティ負債の結果です。この負債にはさまざまな形があります。それは、IAM に潜む 2015 年の侵害による「ゴースト」アイデンティティであり、何千もの新しい AI エージェントによる権限の拡大であり、あなたの組織を肥大化させています。 攻撃対象領域、または金融システムの脆弱な本人確認を悪用した自動アカウントポイズニング。これらのベクトル (物理、デジタル、新しいもの、古いもの) はすべて、次の 1 つの単一障害点に集中しています。 身元。
BeyondTrust のサイバーセキュリティ専門家による分析に基づいて、来年を定義する 3 つの重要なアイデンティティベースの脅威を以下に示します。
1. Agentic AI が究極の攻撃ベクトルとして登場
2026 年までに、 エージェントAI は、当社が運営するほぼすべてのテクノロジーに接続され、事実上、ほとんどの組織にとって新しいミドルウェアとなるでしょう。問題は、この統合が市場投入までのスピードを追求することによって推進されており、サイバーセキュリティが後回しになっていることです。
このラッシュにより、古典的な脆弱性である混乱した代理人問題に基づいて構築された大規模な新たな攻撃対象領域が形成されています。
「代理」とは、正当な権限を持つプログラムです。 「混乱した代理人問題」は、ユーザー、アカウント、または別のアプリケーションなど、権限の低いエンティティがその代理人をだましてその権限を悪用し、高い権限を取得するときに発生します。代理人は、悪意のある意図を理解するためのコンテキストを欠いており、コマンドを実行するか、元の設計や意図を超えた結果を共有します。
では、これをAIに応用してみましょう。エージェント AI ツールには、ユーザーの電子メールの読み取り、CI/CD パイプラインへのアクセス、実稼働データベースへのクエリを行うための最小特権アクセスが付与される場合があります。信頼できる代理人として機能する AI が、別のリソースから巧妙に作成されたプロンプトによって「混乱」すると、機密データの漏洩、悪意のあるコードの展開、ユーザーに代わってより高い権限の昇格などに操作される可能性があります。 AI は、権限を持っているタスクを実行しますが、権限を持たない攻撃者に代わって、攻撃ベクトルに基づいて権限を昇格させることができます。
防御側のヒント:
この脅威では、AI エージェントを潜在的に特権を持つマシン ID として扱う必要があります。セキュリティ チームは厳格な最小限の権限を強制する必要があります。 AI ツールに必要な絶対最小限の権限のみを付与することを保証する 特定のタスク用。これには、これらの信頼できるエージェントがプロキシによって悪意のある行為者になるのを防ぐための、コンテキスト認識型アクセス制御、コマンド フィルタリング、およびリアルタイム監査の実装が含まれます。
2. アカウントポイズニング: 金融詐欺の次なる進化
来年は、脅威アクターが消費者や企業の金融口座に不正な請求者や受取人を大規模に挿入する新たな方法を見つける「アカウント ポイズニング」が大幅に増加すると予想されます。
この「毒」は、受取人と請求者の作成、資金の要求、他のオンライン支払い処理ソースへのリンクを可能にする自動化によって引き起こされます。この攻撃ベクトルは、オンライン金融システムの弱点を突いたり、脆弱な手段を利用したりするため、特に危険です。 秘密管理 を一括して攻撃し、自動化を使用してトランザクションを難読化します。
防御側のヒント:
セキュリティ チームは、個々のアカウント乗っ取りにフラグを立てることを超えて、受取人および請求者の情報に対する高速かつ自動化された変更に重点を置く必要があります。重要なのは、これらの財務フィールドの変更を要求する自動プロセスに対して、より厳格なデリジェンスと身元信頼性チェックを実装することです。
3. IAM の幽霊: 歴史的なアイデンティティ侵害が追いつく
多くの組織はついにアイデンティティおよびアクセス管理 (IAM) プログラムを最新化し、グラフベースの分析などの新しいツールを導入して、複雑なアイデンティティ状況をマッピングしています。 2026 年には、これらの取り組みにより、クローゼットの中の骸骨、つまり、過去のソリューションや検出されなかった侵害からの「幽霊」の身元が明らかになります。
こうした「過去の侵害」により、数年前から現在もアクティブに使用されている不正なアカウントが明らかになります。これらの侵害はほとんどのセキュリティ ログよりも古いため、チームが元の侵害の全範囲を特定するのは不可能である可能性があります。
防御側のヒント:
この予測は、基本的な結合・移動・離脱 (JML) プロセスの長年にわたる失敗を強調しています。当面のポイントは、アイデンティティ ガバナンスとその利用を優先することです。 最新のアイデンティティ グラフ ツール 攻撃者によって再発見される前に、これらの休眠中のリスクの高いアカウントを見つけて削除します。
レーダー上のその他の動向
VPNの死
長年にわたり、VPN は主力製品でした。 リモートアクセス、しかし、現代のリモート アクセスでは、VPN が悪用されるのを待っている重大な脆弱性です。脅威アクターは、認証情報の収集や侵害されたアプライアンスを使用して永続的なアクセスを行う VPN 悪用手法を習得しています。特権アクセスに従来の VPN を使用すると、組織にはもはや許容できないリスクが生じます。
AI ヴィーガニズムの台頭
文化的な対抗勢力として、2026年には従業員や顧客が人工知能の使用を原則として控える「AIヴィーガニズム」が台頭するだろう。この動きは、データ調達、アルゴリズムのバイアス、環境コストに対する倫理的懸念によって引き起こされており、AI の導入は避けられないという前提に疑問を投げかけることになります。企業は、透明性のあるガバナンス、人間優先の代替案、明確なオプトアウトを提供することで、この抵抗を乗り越える必要があるだろう。ただし、サイバーセキュリティに関しては、オプトアウトする必要があります。 AI主導の防御 選択肢が少なくなり、責任がユーザーに転嫁される可能性さえあります。
アイデンティティ第一のセキュリティ体制は交渉の余地のないものです
これらの 2026 年の予測に共通するのはアイデンティティです。新しい AI 攻撃対象領域は ID 権限の問題であり、アカウント ポイズニングは ID 検証の問題であり、過去の侵害は ID ライフサイクルの問題です。境界が拡大するにつれて、組織は、人間および人間以外のすべてのアイデンティティに最小特権とゼロトラストの原則を適用することにより、アイデンティティ優先のセキュリティ体制を採用する必要があります。
この記事は面白かったですか?この記事は、私たちの大切なパートナーの一人からの寄稿記事です。フォローしてください Google ニュース、 ツイッター そして リンクトイン 私たちが投稿する独占的なコンテンツをさらに読むには。
#ゴーストアイデンティティ毒されたアカウントAI #エージェントの混乱