組織はネットワーク、エンドポイント、クラウド環境を保護するためのテクノロジーに何年も投資してきましたが、アイデンティティ関連の攻撃は増え続けています。
現在、アイデンティティ関連の弱点が、攻撃の80%以上で侵入を成功させる足掛かりとなっており、現代のエンタープライズ環境においてアイデンティティは重要な制御ポイントになっています。
この変化によって、組織はセキュリティに対する考え方を根本的に変えなければなりません。
攻撃者はもはや、ソフトウェアの脆弱性の悪用やネットワーク境界の突破だけに注力しているわけではありません。
その代わりに、正規ユーザーになりすまし、信頼されたセッションを乗っ取り、特権アクセスを悪用するケースが増えています。Cisco Talosの2025年の脅威調査では、攻撃者がフィッシング、有効なアカウント、セッショントークンの窃取、MFAを標的とする手法に依然として頼っていることが明らかになりました。侵入するより、ログインする方が簡単な場合が多いためです。
この課題の中心にあるのがActive Directory(AD)です。クラウド移行やモダナイゼーションの取り組みが何年も進められてきたにもかかわらず、ADは依然として最も広く導入されているアイデンティティプラットフォームの1つです。
業界の推計によると、Fortune 1000企業の約90%が、重要なシステム全体の認証、認可、アクセス制御を管理するために、今もADに依存しています。
問題は、多くのAD環境が、現在のアイデンティティを軸とした攻撃手法、ハイブリッドインフラ、継続的な検証への期待が登場するはるか以前に設計・拡張されたことです。その結果、今日の組織に大きなセキュリティギャップが生じています。
レガシーなアイデンティティインフラに潜むセキュリティ課題
多くの企業のアイデンティティ環境は、合併・買収、テクノロジーの変化、人員の入れ替わり、業務要件の変化を何年も経験する中で、ますます複雑化しています。
その結果、多くの組織が、技術的負債、休眠アカウント、過剰な権限、一貫性のないポリシー、限られた可視性を抱えたAD環境を管理しています。
重要なアプリケーションやインフラが依然として依存しているため、レガシー認証プロトコルや古いセキュリティモデルが残っていることも少なくありません。組織は老朽化したアイデンティティインフラに伴うリスクを認識していますが、業務全体に深く統合されたADを置き換えるのは、現実的でない場合がほとんどです。
この依存とリスクの組み合わせにより、ADは攻撃者にとって格好の標的になっています。Cisco Talosの調査で明らかになったのは、アイデンティティ攻撃のほぼ半数がADを標的としていたことです。これは、ADが企業の信頼の中心に位置していることを示しています。
ADは重要なシステム、機密データ、特権アカウントへのアクセスを管理しているため、侵害に成功すると、攻撃者は企業全体への広範なアクセスにつながる経路を手に入れる可能性があります。
その後、KerberoastingやPass-the-Hashなどの手法によって、権限を昇格させ、システム間を横展開し、永続化を確立することが可能になります。
従来のアイデンティティセキュリティ制御が追随に苦しむ理由
長年にわたり、組織はアイデンティティの脅威に対応するため、多要素認証(MFA)を導入し、アイデンティティおよびアクセス管理(IAM)ポリシーを強化してきました。
これらの制御は今も重要であり、一般的な攻撃手法の多くに対して有効な防御を提供し続けています。
しかし現在のワークフォースはかつてないほど分散しており、従業員、契約社員、パートナー、サービスプロバイダーが複数の場所やデバイスからシステムにアクセスしています。
同時に、クラウドアプリケーション、ハイブリッドワーク、BYODプログラム、AI搭載ツールによって、アイデンティティの脅威環境は大幅に拡大しました。
残念ながら、多くのアイデンティティセキュリティフレームワークは、ユーザーがいったん認証に成功すれば信頼できるという前提に基づいて運用されています。
攻撃者は、その前提を悪用する方法を身につけています。
MFAスプレー、MFA疲労攻撃、中間者型フィッシング、不正なデバイス登録、セッションハイジャック、トークン窃取などの手法は、認証を取り巻く信頼の仕組みを標的にするよう設計されています。
攻撃者はパスワードを直接攻撃するのではなく、認証済みセッションや信頼されたアクセス経路の侵害にますます重点を置いています。
その結果、組織によるアイデンティティの管理方法と、攻撃者によるアイデンティティの悪用方法との間に、拡大するギャップが生じています。
多くのレガシーIAMシステムは、アカウントのプロビジョニングやアクセスライフサイクルの管理を目的に構築されたものであり、アイデンティティのリスクを継続的に評価するためのものではありません。
アクセスを付与した後、ユーザーの行動、デバイスの状態、権限、その他の侵害の兆候における変化を把握できる組織は多くありません。そのため攻撃者はネットワーク全体に野放しで広がり、変更を加えながら、堂々と身を隠すことができます。
アイデンティティの複雑化がもたらすコスト
セキュリティリスクは課題の一部にすぎません。
アイデンティティのギャップを埋めようとする中で、多くの組織は追加のツール、手作業のプロセス、カスタム統合、運用上の回避策を導入しています。
こうした投資は個々の問題を解決する可能性がある一方で、管理の複雑さを増大させ、長期的な技術的負債の一因になることも少なくありません。
その結果、アイデンティティセキュリティのエコシステムは、管理が難しく、ガバナンスの負担が大きく、維持に多額のコストがかかるものになり得ます。
セキュリティチームは、次のような課題に頻繁に直面しています。
- 分断されたアイデンティティツールとデータソース
- ユーザー、デバイス、特権アカウント全体に対する可視性の不足
- 手作業による管理とレポート作成の要件
- パスワード関連のサポート負担
- コンプライアンスおよび監査への対応
- サービスアカウントと非人間アイデンティティの増加
多くの組織にとって、アイデンティティセキュリティの管理に伴う運用負担は、脅威そのものと同じくらい深刻な懸念になりつつあります。
その一方で、規制当局、監査担当者、サイバー保険会社は、認証、特権アクセス制御、アイデンティティの可視性に対する要求を高めています。
強固なアイデンティティガバナンスを実証することは、単なるセキュリティのベストプラクティスではなく、急速にビジネス要件になりつつあります。
継続的なアイデンティティセキュリティの台頭
進化するアイデンティティの脅威に対応する中で、継続的なアイデンティティセキュリティは、事後対応型の制御から、現代的でリスクベースのアイデンティティ運用モデルへ移行するためのフレームワークとして注目されています。
継続的なアイデンティティセキュリティは、認証を一度きりのイベントとして扱うのではなく、アクセスライフサイクル全体を通じて信頼を検証することに重点を置きます。
このモデルの前提はシンプルです。アイデンティティは、アクセスが付与される前、付与されている間、付与された後を通じて、変化し続けるセキュリティシグナルとして扱うべきなのです。
認証イベントだけに依存するのではなく、継続的なアイデンティティセキュリティでは、次のような要素を継続的に評価します。
- ユーザーの行動
- デバイスの健全性と状態
- 認証の強度
- 権限レベル
- アクセスパターン
- 脅威インテリジェンスのシグナル
- ハイブリッド環境全体のリスク指標
リスクが変化すれば、セキュリティ制御もそれに応じて適応できます。
このアプローチはゼロトラストの原則と密接に結び付きながら、ユーザー、デバイス、アプリケーション、サービスアカウント、新たに登場する非人間アイデンティティ全体にわたって可視性と保護を拡張します。
継続的なアイデンティティセキュリティを導入するために、組織がADを放棄したり、既存のアイデンティティへの投資を置き換えたりする必要はありません。
むしろ、多くの組織が依然として依存している基盤システムを維持しながら、アイデンティティセキュリティを最新化するためのフレームワークを提供します。
ADを置き換えることなく強化する必要がある組織にとって、Cisco Duo AD Defenseなどのツールは、認証情報に基づくリスクの軽減、可視性の向上、権限昇格や横展開からの保護を支援し、この幅広いモダナイゼーション戦略を後押しできます。
次のアイデンティティ課題への備え
組織がAI搭載システムや自律型AIエージェントを導入するにつれて、アイデンティティのモダナイゼーションの緊急性は高まる可能性があります。
こうしたシステムは、ユーザーに代わって意思決定を行い、アクションを開始し、企業リソースとやり取りできるため、可視性、説明責任、アクセス制御、ガバナンスをめぐる新たな課題が生まれます。
人間のアイデンティティの管理にすでに苦労している組織は、マシンの速度で動作する多数の自律的な非人間アイデンティティが存在する環境に、対応できない可能性があります。
可視性のギャップ、過剰な権限、分断されたアイデンティティシステムといった既存の問題は、AIの導入が進むにつれて、さらに管理が難しくなるでしょう。そのため、人間と非人間の両方のアイデンティティに対して、継続的な検証、最小権限アクセス、アイデンティティの可視性がますます重要になります。
現在、アイデンティティセキュリティを強化している組織は、将来、新たなテクノロジーを安全に導入するうえで、より有利な立場に立てるでしょう。
今後の展望
攻撃者は信頼のレイヤーをますます悪用していますが、多くの組織は依然として、異なる時代のために構築されたツールと前提によってアイデンティティを防御しています。
ADは企業運営の基盤であり続けていますが、レガシーなアイデンティティインフラの限界は、ますます無視できないものになっています。
アイデンティティ攻撃の頻度と巧妙さが増し続ける中、組織には重要な業務システムを妨げることなくセキュリティを強化する戦略が必要です。
継続的なアイデンティティセキュリティは、組織がこの課題に取り組む方法における、大きな変化の一つとなっています。
現在のアイデンティティセキュリティの課題と、継続的なアイデンティティセキュリティの未来をさらに詳しく知りたい方は、Beyond MFA:継続的なアイデンティティセキュリティでActive Directoryを保護するレポート全文をダウンロードしてください。





