攻撃は予測可能だが、防御は予測不可能だ。なぜ検出可能性こそが真のセキュリティ上の弱点なのか?

攻撃は予測可能ですが、防御策は効果的ではありません。サイバーセキュリティにおける真のセキュリティギャップがなぜオブザーバビリティ(可観測性)にあるのか、そしてそれをどのように解消すればよいのかを探ります。

知っておくべき最も重要なこと

  • 組織は、自社のシステム、アプリケーション、およびIDがどのように接続されているかを包括的に把握できていないため、攻撃者の追跡が困難になり、IT脆弱性の66%を占めるとされる侵害に対して脆弱な状態になっている。
  • 脅威の検知と封じ込めの間のギャップは拡大しており、攻撃者は29分で横方向へ移動する一方、防御側の51%はインシデントを隔離するのに数時間以上を要している。
  • 効果的な防御には、積極的な封じ込め戦略(不要な経路を排除し、境界を強化すること)と、迅速な隔離による事後対応​​戦略の両方が必要であり、どちらもAIを活用したセキュリティグラフィックによる包括的な環境監視に依存している。

ほとんどのサイバー攻撃は、攻撃者の知性や独創性のおかげで成功するわけではない。

それらの大半は概ね予測可能であり、被害者の環境内を、いつもの最も抵抗の少ない経路で進んでいく。

予測不可能なのは、攻撃者の行動ではなく、組織的な防御策である。

セキュリティ戦略は、不適切な設定、過剰な権限、公開されたサービス、システム間の監視されていない通信などによってしばしば損なわれる。

組織が不完全な地図に基づいた信頼性の低い防御体制で運営されている場合、最も予測可能な攻撃でさえも不意打ちとなる。

なぜ防衛側は、判読できないセキュリティマップに悩まされることになるのだろうか?

脅威アクターは、ほとんどのセキュリティチームよりも、システム間の接続状況をより明確に把握していることが多いと言っても過言ではない。

ハイブリッドコンピューティング環境やクラウドコンピューティング環境において、ほとんどの組織は、アプリケーション、ID、デバイス、ワークロードがどのように通信しているかを包括的に把握できていません。何が存在するかは特定できても、それらがどのように接続されているかを確実に把握することはできないのです。つまり、攻撃者がたどる可能性のある経路を追跡することもできないということです。

このような状況把握の不足は、ほとんどの侵害につながるサイバーリスクに直接反映されています。「封じ込めギャップ」に関する当社の調査では、セキュリティ上の懸念事項としてITの脆弱性が66%で最も多く、次いで認証情報の窃盗と権限昇格が45%であることが明らかになりました。

これらは複雑で予測不可能な攻撃手法ではなく、十分に理解されている基本的な攻撃手法です。対照的に、「ゼロデイ脆弱性」として知られる予期せぬセキュリティ脆弱性は、23%とかなり低い割合にとどまっています。

では、なぜ高度な攻撃手法ではなく、こうした既知のリスクが依然としてほとんどの情報漏洩の主な原因となっているのでしょうか?

これは、ツール自体に問題があることが一因です。ファイアウォールなどの従来の手法は、アプリケーションとネットワークの依存関係のマッピングを提供するようには設計されていませんでした。ファイアウォールが生成する標準的なテレメトリデータの目的はそこではないため、結果として、個々のシステムを個別に評価するセキュリティ戦略が構築されてしまいます。つまり、チームは各システムを効果的に保護できる一方で、攻撃者がシステム間をどのように移動するかを把握できないままになってしまうのです。

当然のことながら、攻撃者はこれらの制約を積極的に悪用します。彼らはある領域の弱点を狙い、そこから最も重要な領域へと攻撃を仕掛けます。環境を継続的に把握していなければ、防御側は攻撃経路を確実に予測する手段がありません。その結果、検出と対応の間に乖離がますます大きくなっています。この分野におけるパフォーマンス測定の変化について詳しく知りたい場合は、「サイバーセキュリティには新たなパフォーマンス指標が必要」という記事をご覧ください。

検出と封じ込めの間のギャップの拡大

セキュリティチームが検出ツールを使って脅威の兆候を検知できたとしても、それらの兆候の重要性を理解するために必要な可視性が不足していることが多い。こうした状況を把握するための情報収集は貴重な時間を浪費し、対応能力を著しく遅らせることになる。

私たちの調査によると、セキュリティ専門家の95%は不正な横方向の移動を検知する能力に自信を持っているものの、侵害されたワークロードをほぼリアルタイムで隔離できるのはわずか17%に過ぎません。大多数(51%)は、インシデントを封じ込めるのに数時間以上を要しています。

この遅延は極めて重要です。CrowdStrikeの調査によると、横方向への移動に必要な平均時間は現在わずか29分です。ほとんどの組織が対応準備を整える頃には、攻撃者はすでに移動を完了しているのです。

攻撃者が防御を突破して永続的な拠点を確立したとしても、重要なデータやシステムへのアクセスを阻止できれば、必ずしも成功したとは言えない。

しかし、介入できる時間はますます少なくなっています。AIツールによって、より迅速かつ自律的な攻撃が可能になっています。これまで時間と手作業、試行錯誤が必要だった攻撃も、今では自動化されたスピードで実行できます。攻撃者は、最も脆弱な防御線を迅速に特定し、悪用するからです。こうした新たな脅威に関する詳細は、悪意のあるAIプログラムと、それらがゼロトラスト原則の拡大をどのように推進しているかについての記事をご覧ください。

Cloud MythosやGPT-5.5といった技術の発展により、攻撃者は脆弱性を迅速に発見し、標的型エクスプロイトを開発し、それらを連携させる能力を高めており、検出と対応の間のギャップが拡大しています。攻撃者のスピードと防御側の対応速度のこの急速な非対称性は、現代の防御メカニズムの弱点に起因する最も憂慮すべき結果です。これらの新たな脅威に関する詳細は、悪意のあるAIプログラムに関する記事をご覧ください。

防御態勢の再考

人工知能の発展により攻撃者の速度と精度が向上しているため、予防と検知のみに頼る従来の手法ではもはや不十分です。迅速な対応能力を伴わない攻撃検知は、攻撃者に攻撃機会を与えるだけの時間稼ぎに過ぎません。

組織のレジリエンスを高めるには、システムへの侵入後に攻撃を阻止する方法について、組織の考え方を根本的に変える必要があります。この変化には2つの側面があり、どちらも不可欠です。

第一の側面は、予防的な封じ込めです。これは、侵害は避けられないという認識に基づき、インシデントが発生する前にその前提で行動することから始まります。つまり、接続性や経路の観点からリスクレベルを理解し、それらのリスクが許容範囲内かどうかを判断するということです。

攻撃が容認できない場合は、組織はリスクを軽減するための措置を講じる必要があります。不要な経路を排除し、システム間の境界を強化し、抵抗に遭遇する前に攻撃者が行動できる範囲を制限します。目標は、侵入を困難にするだけでなく、環境をより操作しにくくすることです。

2つ目の側面は、事後的な封じ込めです。インシデントが発生した際、隔離のスピードが結果を左右します。事前的な封じ込めは攻撃者の選択肢を制限し、事後的な隔離は攻撃者の選択肢を完全に排除します。侵害の影響を軽減するために設計されたアーキテクチャ制御は、事後的に追加するのではなく、標準的なインフラストラクチャとして扱うべきです。この分野におけるパフォーマンスの測定方法について詳しくは、新しいサイバーセキュリティパフォーマンス指標に関する記事をご覧ください。

これらのアプローチはどちらも単独では不十分であり、深刻な情報漏洩のリスクを真に低減するためには、両者を組み合わせる必要がある。

包括的な観測(観測可能性)を基礎として

予防的封じ込めと事後的封じ込めのどちらも、一つの前提条件に依存している。それは、環境がどのように、そしてなぜ相互に関連しているのかを、完全かつ正確に把握することである。

これは、個々の資産を監視するだけでなく、真に包括的なエンドツーエンドのビューを構築することを意味します。ワークロード、ID、アプリケーションの相互作用をマッピングし、攻撃者が試みる可能性が最も低い抵抗経路を特定するビューです。見えないものを区分けすることはできず、理解できないものを隔離することもできません。

ここで、AIを活用したセキュリティグラフが状況を一変させます。これらのグラフは、環境全体にわたる依存関係をリアルタイムでマッピングすることで、攻撃者が悪用する可能性が最も高い経路を明らかにします。

この視点は、理論上のリスクスコアだけでなく、システムの実際の接続性に基づいています。これにより、防御側は、攻撃者が別の経路を辿ることを期待して資産を個別に保護するのではなく、最大の保護効果が得られる箇所にセグメンテーションを優先的に適用することができます。

攻撃者がより迅速かつ正確に攻撃を行うために人工知能への依存度を高めるにつれ、システム全体の包括的な把握がこれまで以上に重要になっています。グラフベースのセキュリティアプローチは、攻撃者と防御者の立場を対等にします。攻撃者が密かに構築してきた環境に関する情報を防御側にも提供し、横方向の移動が手に負えなくなる前に迅速に対応できるようにします。AIが攻撃でどのように悪用されているかについては、弊社の記事「専門家がMicrosoft Copilotをハッキング」をご覧ください。

予測可能な攻撃は、予測不可能な環境でのみ成功する。防御側が視界の隙間を特定して埋めると、攻撃側は地図を失う。

私たちは最高のウイルス対策ソフトウェアをレビュー、評価し、ランキング付けしました。

コメントは締め切りました。