Quick Look
サイバーリーズンの成熟度診断とGSOCのMDRサービス観測から、資産や攻撃対象領域の「特定」の弱さがサイバー攻撃の根本原因であることが判明。EDR導入済みでも未管理端末やパッチ未適用サーバーが攻撃され、AIによる脆弱性悪用の高速化でパッチ適用の猶予が消失。組織内部では事業現場と情報システム部門の認識のずれによる「見えない分断」と、属人化された対応による「レベル2の壁」が課題として浮き彫りに。
AI-generated summary
Why It Matters
サイバーリーズンは成熟度診断を実施し、6つのセキュリティ機能のうち「特定」のスコアが平均1.99と最も低かった。GSOCは2026年1月から7月にかけて、MDRサービスの国内顧客環境で重大な被害に至る恐れのあった事案を観測し、その根本原因を分析した。
両調査が共通して示した根本原因は、自社の資産やアタックサーフェス(攻撃対象領域)を把握する「特定」の弱さだ。成熟度診断では「特定」のスコアが平均1.99と、6機能の中で最も低かった。
EDRや次世代アンチウイルスを導入して「守っているつもり」でも、守るべき対象そのものを把握できていない。サイバーリーズンはこの状態を、攻撃者の方が企業より資産を把握している「非対称性」と表現する。攻撃者にとっては、企業が認識していない資産こそが攻撃しやすい入口になる。
GSOCが2026年1月から7月に、EDRなどのログを常時監視して対応を支援するMDR(Managed Detection and Response)サービスの国内顧客環境で観測した、重大な被害に至る恐れのあった事案の根本原因は次の通りだ。
根本原因 割合 EDRを導入済みでありながら、一部のEDR未導入端末が攻撃された 25.0% 外部公開サーバーの脆弱(ぜいじゃく)性を突かれた 25.0% ネットワーク機器経由(VPNなど) 16.7% 遠隔管理ツール 16.7% フィッシング 8.3% その他 8.3%
脆弱性を突かれた実例では、国内の情報通信業の企業で、外部公開していたMicrosoftのコラボレーションソフト「SharePoint Server」の脆弱性が悪用された。脆弱性の公開報告から数日後の侵入だった。このサーバはファイアウォールやWAFなど多層のネットワーク防御で保護されたDMZ(DeMilitarized Zone)で稼働していたが、サーバ自体のパッチは未適用だった。
未管理端末の実例では、国内の製造業で、セキュリティ対策ソフトが入っていない「野良端末」を踏み台に、攻撃者がRDP接続で社内の他の端末へ侵入を広げた。脆弱性を持つ正規のドライバを持ち込んで特権の奪取を試みる「BYOVD(Bring Your Own Vulnerable Driver)攻撃」も確認された。正規のドライバを悪用するため、一般的なセキュリティ製品では検知しにくい手法だ。
GSOCが現場で見た「死角」の背景は、主に次の3つに整理される。
脆弱性を放置できる猶予も消滅しつつある。同社の渡邊弘実氏(グローバルSOC シニアマネージャー)は、最先端のAIモデル(フロンティアAI)が脆弱性の発見と悪用の速度を変えたと指摘する。公開されたパッチの差分をAIで解析することで、高度な技術を持たない攻撃者でも侵入手順を数時間で再現できるようになったという。
「フロンティアAIによって脆弱性の解析から攻撃コード作成までの時間が数分~数時間まで短縮された今、パッチ公開から侵入試行までの猶予は事実上なくなりつつある。資産の棚卸しと積極的なアップデート推進、および定期的なセキュリティ診断や侵入テストによる『死角の洗い出し』を、平時のうちに実施してもらいたい」(渡邊氏)
「見えない分断」と「レベル2の壁」
組織の内側にも課題が残る。「特定」のスコアを回答者の所属部門別に見ると、事業現場部門は平均2.57、情報システム部門は平均1.86で、0.71ポイントの開きがあった。実態を把握する情報システム部門ほど自社を厳しく評価しており、同社はこの差を、現場の対策の進展ではなく両部門の認識のずれと分析する。事業現場部門の楽観視によって、情報システム部門が抱くリスクが経営層に正しく認識されない「見えない分断」が生じているという。
インシデント対応の態勢では、全体の51.6%が「レベル2(属人化)」に滞留していた。基本的な対策は実施しているが、運用が手動で担当者個人に依存する段階だ。「対応」のスコアは平均2.04、「復旧」は平均2.16と低く、検知後の封じ込めや復旧の手順が個人のスキルに委ねられている。
同社の有賀正和氏(執行役員 セールス・エンジニアリング統括本部)は、調査結果を次のように総括した。
「守る道具はそろえたが、守るべき対象を把握できていないという非対称な状態にある。この分断がある限り、情報システム部門の危機感は経営層に届かない。次の一手は新しい製品の導入ではなく、資産の可視化と、有事に誰が何を判断するかを定めた組織的なプロセスの整備だ」(有賀氏)
What to Watch
AI outlook — possibilities, not facts
資産の可視化と組織的なプロセス整備が、次の一手として優先される
Likely · Within months
Open Questions
- 資産の可視化を進めるための具体的なツールやプロセスは何か
- 事業現場と情報システム部門の認識のずれを埋めるための組織的な施策は何か
- 属人化されたインシデント対応を標準化するためのロードマップはあるか




