重要なポイント

  • 2025年〜2026年の侵害データから、非人間アイデンティティとAIエージェントを標的とするアイデンティティチェーン攻撃が、エンタープライズにおける主要な脅威ベクトルになっていることが明らかになりました。
  • 2027年に備えるため、セキュリティリーダーは、人間以外のアイデンティティの監査、AIワークフローへのアクセスレビューの拡大、SSOの信頼関係のストレステストを直ちに実施する必要があります。

昨年開催されたOktaneで、BeyondIDは『The Identity Economy Report』を公開しました。これは、アイデンティティのギャップがサイバー犯罪をいかに助長するかについて、これまでで最も包括的な調査結果をまとめたものです。

1年後、その予測が正しかったことが証明されました。

ここでは、データを再検証し、予測で正しかった点、予想外だった点を報告するとともに、今後の展望について考察します。

2025年に行ったアイデンティティリスクの予測が的中

Oktaが2025年に実施した調査では、エンタープライズのセキュリティプログラムの根底で静かに広がりつつある、3つの断層が明らかになりました。

信頼のパラドックスがますます深まる

セキュリティリーダーの85%が、アイデンティティ関連の侵害を24時間以内に検知できると考えている一方で、人間以外のアイデンティティを管理しているのは30%未満であることがわかりました。その差は埋まっていません。2025年から2026年にかけてAIエージェントが急速に導入されたことで、状況はさらに悪化しました。

孤立化したアイデンティティが主要な攻撃ベクトルに

2025年に、Oktaは孤立したアイデンティティを重大なリスクとして指摘しました。最近のインシデントの傾向は、その評価を裏付けるものとなっています。管理されていないサービスアカウントや過剰な権限を持つレガシーな統合は、一般的なラテラルアクセスの経路となる可能性があります。

SSOの構成ミスは、依然として悪用されやすい脆弱性

『The Identity Economy Report』では、かなりの部分を割いて、シングルサインオン(SSO)を集中リスクとして取り上げています。企業はSSOをセキュリティ上の勝利と見なしますが、SSOは攻撃者にとってはマスターキーのようなものです。この力学は依然として変わらないものの、影響範囲は拡大しています。

予想外の新たな脅威パターン

2025年から2026年にかけて、当初の調査では完全に予測できなかった3つの点が出現しました。

アイデンティティを連鎖させた攻撃が、脅威の主要パターンに

新しいパターンはシーケンシャルです。攻撃者はまず人間のアイデンティティを侵害し、それを使用してより広範な権限を持つサービスアカウントにアクセスします。次に、システムレベルのアクセス権を持つAIエージェントや自動化されたワークフローに侵入します。セキュリティチームが異常を検知したときには、すでに手遅れです。

AIの導入により、コンプライアンスのギャップがあらゆる予測を上回る速さで拡大

セキュリティリーダーは、人間以外のアイデンティティの管理にすでに苦慮していましたが、その後、AIエージェントは2倍、3倍のペースで展開されるようになりました。2025年初頭にはかろうじて許容範囲と思われたコンプライアンス態勢は、2026年半ばには甚だ不十分に見えます。

「自社のエージェント」と「他社のエージェント」の境界は、すでに曖昧

企業が自社のAIエージェントのガバナンスに苦慮するであろうことは、予測されていました。当社が完全にはモデル化していなかったのは、組織を横断する側面、つまり、エンタープライズシステムと連携するエージェントを展開するパートナー、ベンダー、SaaSプラットフォームの存在です。

2027年のアイデンティティ脅威情勢の見通し

Oktaが継続的に行っている調査と、実際のエンタープライズ環境への導入で見られるパターンに基づき、2027年のアイデンティティの脅威情勢を決定づけると考えられる要素を以下に示します。

  • アイデンティティを連鎖させた攻撃の産業化:攻撃者は、前述の攻撃パターンを商品化してパッケージ化し、一般的なエンタープライズアイデンティティ構成を標的とするエクスプロイトキットに組み込むようになります。
  • 多くの組織が対応する前に、規制上の説明責任が発生:欧州連合(EU)のAI法、米国証券取引委員会のサイバーセキュリティ情報開示要件、および米国連邦政府が新たに策定するAIガバナンス規格により、組織は自律型システムに対して監査可能なアイデンティティガバナンスの実証が一様に求められるようになります。
  • 人間以外のアイデンティティの比率が逆転:多くのエンタープライズ環境において、2027年末までに、人間以外のアイデンティティの数が人間のアイデンティティの数を上回るようになります。
  • 耐量子への移行期間が短縮:NISTは耐量子暗号規格を最終決定し、各国政府はコンプライアンスの期日を設定しています。民間セクターからの圧力もそれに続くでしょう。証明書、トークン、フェデレーションプロトコルといったアイデンティティインフラストラクチャの要素はすべて、量子攻撃に耐える必要があります。

セキュリティリーダーは2027年までにどのように準備すべきか?

一刻も早く対策を講じたいセキュリティリーダーは、まずは以下から着手できます。

  • 非人間アイデンティティの監査は今すぐ実施を:来四半期ではありません。今すぐです。インベントリ化されていないものは管理できません。
  • AIエージェントとサービスアカウントを含むようにアクセスレビューを拡張:アクセスレビューの対象が人間のアイデンティティのみである場合、実際の攻撃対象領域の半分もカバーできていません。
  • SSOの信頼関係のストレステスト:アイデンティティプラットフォームにフェデレーションされているすべてのアプリケーションを確認し、その信頼関係が依然として正当であり、適切にスコープ設定されているかを問い直します。
  • クロスアイデンティティ検知ルールの展開:人間のアイデンティティから始まり、人間以外のアイデンティティにピボットするラテラルムーブメントの検知機能を構築します。ほとんどのセキュリティ情報およびイベント管理(SIEM)ルールは、人間の行動パターンを想定して作成されています。エージェントの動作はそれぞれ異なり、攻撃者はそのことを知っています。

アイデンティティエコノミーは、現代のエンタープライズセキュリティにおける運用上の現実です。アイデンティティは、攻撃者が活動するための手段です。Identity governanceは、こうした脅威を阻止する手段です。

Oktaneでお会いしましょう!

これらの資料は、一般的な情報提供のみを目的としており、法律、プライバシー、セキュリティ、コンプライアンス、またはビジネス上の助言ではありません。

このコンテンツは、最新のセキュリティ、法律、および/またはプライバシーの動向を反映していない可能性があります。このコンテンツの利用者は、自身の責任において、自身の法的および/または専門的アドバイザーから助言を得るものとし、コンプライアンス、実装、購入の意思決定のために本資料の情報に依存すべきではありません。

Oktaは、本コンテンツに関していかなる表明または保証も行いません。また、これらの推奨事項をお客様が実施した結果生じるいかなる損失または損害に対しても、Oktaは責任を負いません。お客様に対するOktaの契約上の保証に関する情報は、okta.com/agreementsでご覧いただけます。

アイデンティティ施策を推進