セキュリティ侵害につながる3つのよくある間違い

更新済み: 2026年08月28日 読了目安時間: ~

要約

セキュリティ侵害のほとんどは、脆弱なパスワードやパスワードの使い回し、日常的なヒューマンエラー、セキュリティプロセスやテクノロジーのギャップなど、予測可能で回避可能なミスに起因しています。こうした根本原因を理解することが、より強固な防御を構築するための第一歩となります。組織は、アダプティブ多要素認証の導入、パッチ管理の徹底、モバイルデバイス上のデータの暗号化によって、リスクを大幅に軽減できます。

セキュリティ侵害はなぜ起こるのでしょうか?

今日、セキュリティ侵害が多発しており、世界中の組織やユーザーに日々悪影響を与えています。これらの侵害を引き起こす根本的なイベントとインシデントを特定することは、侵害がどのように発生するかを理解するのに役立つだけでなく、増大する脅威に対抗するための貴重な洞察も提供します。

Verizon社の調査レポートでは、セキュリティ侵害の主な原因について次のように明らかにされています。

  • 62%のデータ漏洩はハッキングが原因でした。
  • 81%のハッキングによる侵害は、盗まれたパスワード、脆弱なパスワード、またはデフォルトのパスワードを悪用したものでした。
  • 43%の攻撃にソーシャルエンジニアリングが関与していました。
  • 51%のデータ侵害には、認証情報を窃取するマルウェアが関与していました。
  • 28%の侵害は、人的ミスが原因で発生しました。

セキュリティ侵害の最も一般的な原因は何ですか?

これらの統計の簡単な分析から、パスワード攻撃やソーシャルエンジニアリングのようなリスクに関しても、人的エラーが最も弱い連鎖であることがわかります。これらは、不注意なミスが広範囲に及ぶ影響につながる可能性のある、最も一般的な4つのシナリオです。

不適切なパスワードの慣行が、どのようにセキュリティ侵害につながるのでしょうか?

認証情報の窃取によって漏洩したパスワードは、データ漏洩の主な原因となっています。ユーザーの認証情報を入手することは、システムにアクセスする最も簡単な方法です。そのため、攻撃者が最も抵抗の少ない経路を悪用しようとするのは当然のことです。

以下に示すパスワード攻撃の種類は、組織が直面する最も一般的な脅威です。

  • 認証情報の窃取:脆弱なパスワードやデフォルトのパスワードは、攻撃者にとって格好の標的です。セキュリティよりも利便性を優先する傾向は、以前から指摘されてきた消費者の特性ですが、これはベンダーにも当てはまることです。最近の調査によると、モノのインターネット(IoT)デバイスメーカーの50%以上が、過去に使用してきた脆弱な認証方法に起因するセキュリティ脅威への対応に苦慮すると予測されています。
  • クレデンシャルスタッフィング(パスワードの再利用):パスワードの再利用も一般的なリスクであり、複雑なパスワードポリシーを適用している組織でよく見られる兆候です。複数のアプリケーションで複雑なパスワードを記憶しなければならない状況では、ユーザーは1つの複雑なパスワードを使い回す傾向が強くなります。これにより、組織はクレデンシャルスタッフィング攻撃のリスクにさらされます。TeleSignの2016年版『Consumer Account Security Report』によると、パスワードの73%が重複しているとされています。
  • パスワードスプレー攻撃:パスワードスプレー攻撃も、セキュリティチェーンにおける人間を悪用する攻撃です。本質的に、この種の攻撃は、一般的に使用されるパスワードの短いリストを使って認証をブルートフォースするものです。「123456」や「password」を思い浮かべてみてください。(驚くべきことに)こうしたパスワードは、今でも最もよく使われるパスワードのリストの上位を占めています。

人的ミスはどのようにセキュリティ侵害につながるのでしょうか?

すべてのセキュリティ侵害の4分の1以上は、基本的なヒューマンエラーが原因です。その例としては、従業員がノートPCなどのモバイルデバイスを盗難に遭いやすい場所に置き忘れたり、権限のない第三者に機密情報を誤ってメールで送信してしまったりするケースが挙げられます。

単純な人的エラーが深刻なセキュリティ侵害につながる別の例は、アプリケーションまたはデータベースを誤って設定し、機密情報を誤ってオンラインで公開してしまうことです。たとえば、機密情報が保護されていないAmazon S3バケットに保存されていた場合がこれに該当します。

プロセスやテクノロジーの不備は、どのようにしてセキュリティの脆弱性を生み出すのでしょうか?

チェーンの強度は最も弱い輪で決まります。セキュリティにおいて、そのチェーンは人、プロセス、テクノロジーで構成されています。パッチ管理の不備などの基本的なセキュリティプロセスの不履行は、セキュリティ侵害を引き起こす可能性があります。パスワードと同様に、パッチが適用されていないシステムは、システム侵害に成功するために必要な労力が非常に少ないため、攻撃者にとって格好の標的となります。
 
テクノロジーは完全ではなく、時として障害が発生し、データ漏洩やシステム侵害につながる可能性があります。たとえば、ソフトウェアのアップデートによって、構造化クエリ言語(SQL)インジェクションなどのソフトウェアの脆弱性が生じ、攻撃者に狙いどおりの侵入口を与えてしまう可能性があります。

組織をセキュリティ侵害から保護する方法

プロセスとテクノロジーの改善によって侵害のリスクを低減するには、どうすればよいでしょうか?

適切に実装および管理された基本的なセキュリティ対策(基本的なパッチ管理など)は、ハッキングによる多くの侵害を軽減できます。セキュリティリグレッションテストをあらゆる展開プロセスの不可欠な一部として保証することで、セキュリティ侵害につながる可能性のある技術的な障害を防ぐことができ、モバイルデバイス上のデータを暗号化することも、紛失または盗難されたデバイスに関する侵害を防ぐのに役立ちます。

企業は、以下の手順でリスクを軽減できます。

  • パッチ管理:基本的なパッチ管理を導入して、ハッキング関連の侵害を軽減します。
  • セキュリティリグレッションテスト:あらゆる展開プロセスに組み込み、テクノロジーの障害を防ぎます。
  • モバイルデバイスの暗号化:モバイルデバイス上のデータを暗号化して、紛失や盗難から保護します。
  • Adaptive MFA:コンテキストに応じた防御を実現するアダプティブな多要素認証ソリューションで認証を強化します。

アダプティブ多要素認証が重要な防御策である理由とは?

また、多くの組織はパスワードが有効で安全な認証に不可欠であると考えていますが、パスワードは安全な認証プラクティスの弱点となっています。脆弱なパスワードによって引き起こされるセキュリティ侵害の現実的な脅威を軽減するために、組織はコンテキスト認識によるさらなる防御を提供するAdaptive MFA(多要素認証)ソリューションで認証を強化することを検討する必要があります。これにより、脆弱なパスワードから保護されるだけでなく、増え続ける脅威の状況において、ITチームに追加の保護層と可視性も提供されます。

よくある質問(FAQ)

脆弱なパスワードまたは盗まれたパスワードが原因で発生するセキュリティ侵害は、全体の何パーセントを占めますか?

Verizon社の調査報告書によると、ハッキング関連の侵害の81%で、盗まれたパスワード、脆弱なパスワード、またはデフォルトのパスワードが悪用されており、不適切なパスワード管理がデータ漏洩の最大の原因の1つとなっています。

クレデンシャルスタッフィングとは何か、なぜ危険なのか?

クレデンシャルスタッフィングは、攻撃者が他のアカウントへの不正アクセスを目的として、過去の侵害で入手したことの多い、使い回されているパスワードを使用することで発生します。パスワードの73%は使い回されているため、1つの認証情報が侵害されただけで複数のシステムが危険にさらされる可能性があります。

人的ミスはどのようにセキュリティ侵害につながるのでしょうか?

人的ミスは、すべてのセキュリティ侵害の4分の1以上を占めています。一般的な例としては、従業員による暗号化されていないデバイスの紛失、機密データの誤った宛先へのメール送信、データベースやクラウドストレージバケットの設定ミスによる情報の一般公開などが挙げられます。

パスワードスプレー攻撃とは?

パスワードスプレー攻撃はブルートフォース攻撃の一種です。攻撃者は、セキュリティよりも利便性を優先するユーザーの傾向を悪用し、「123456」や「password」といった一般的に使用される少数のパスワードを多数のアカウントに対して試します。

組織は、プロセスやテクノロジーの障害からどのように自らを保護すればよいのでしょうか?

組織は、一貫したパッチ管理手法を導入し、すべての展開サイクルにセキュリティリグレッションテストを組み込み、モバイルデバイスに保存されているデータを暗号化してハードウェアの紛失や盗難による情報漏洩を抑制することで、リスクを低減できます。

侵害の防止にアダプティブ多要素認証が重要な理由とは?

アダプティブ多要素認証は、パスワードだけでなく、コンテキストに基づいた防御レイヤーを追加します。ログイン時の状況シグナルを評価することで、ITチームが不審なアクセス試行を検知できるように支援し、認証情報が侵害された場合でも追加の保護を提供します。

アイデンティティ施策を推進