2026 Verizon Data Breach Investigations Report(DBIR)は、現在のサイバーセキュリティ環境をより明確に描き出している。攻撃者はより速く動き、人工知能がサイバー犯罪を加速させ、組織は依然として基本的なセキュリティ対策に苦慮している。
2026年版Verizon DBIRレポートの主なポイント
- 2026年版Verizon DBIRでは、初期アクセスの主な手段として、脆弱性の悪用(31%)が認証情報の悪用(13%)を上回った。
- AIを駆使したサイバー攻撃が加速しており、脅威アクターはフィッシング、偵察、マルウェア開発に生成AIを利用している。
- 侵害の62%に人間が関与しており、セキュリティ意識と人間中心のセキュリティ戦略の重要性が改めて浮き彫りになった。
- サードパーティーに起因する侵害はインシデントの48%に急増し、ソフトウェアサプライチェーンとベンダーに伴うリスクの高まりを示している。
- ランサムウェアは依然として最も支配的な脅威の一つであり、小規模・中規模企業(SMB)の96%に影響を及ぼした。
145カ国で発生した3万1,000件を超えるセキュリティインシデントと、2万2,000件を超える確認済みのデータ侵害を分析したこのレポートは、脆弱性の悪用、サードパーティーリスク、ランサムウェア、ヒューマンエラーが依然として侵害の主な要因であることを明らかにしている。
Team Cymruのプロダクト責任者であるWill Baxter氏は、eSecurityPlanetへのメールで「脆弱性の悪用が初期アクセスの主な手段となり、RMMの悪用が前年比240%増加する中、攻撃者は組織がすでに信頼しているツールやインフラの中で活動する術を極めている」と述べた。
iCOUNTERの会長兼CEOであるJohn Watters氏はさらに、「サードパーティーの関与が今年の侵害の48%に達し、前年比で60%増加したというDBIRの調査結果は、組織がサイバーリスクとシステム全体に及ぶリスクを捉える方法を根本的に変えるはずだ」と語った。
脆弱性の悪用が認証情報の悪用を上回る
今年のDBIRで最も重要な調査結果の一つは、脆弱性の悪用が初期アクセスの主な手段として、正式に認証情報の悪用を上回ったことだ。
Verizonによると、脆弱性の悪用は現在、初期アクセス手段の31%を占める一方、認証情報の悪用は13%に低下した。
この変化は、インターネットに公開されたシステムの増加と、脅威アクターが攻撃を加速させるためにAIを利用するケースの増加を反映している。
このレポートは、修正対応の格差が広がっていることも指摘している。Cybersecurity and Infrastructure Security Agency(CISA)の既知の悪用脆弱性(KEV)カタログに掲載された重大な脆弱性のうち、2025年に完全に修正されたのは26%にとどまり、修正に要する期間の中央値は32日から43日に延びた。
脅威アクターは組織が脆弱性を修正するよりも速く脆弱性を悪用しており、攻撃者と防御側の間に拡大する不均衡を生み出している。
AIがサイバー犯罪を加速
人工知能もまた、レポート全体を通じた主要なテーマの一つだ。
Verizonは、サイバー犯罪者が生成AI(GenAI)を利用して偵察を自動化し、フィッシングコンテンツを生成し、脆弱性を調査し、さらにはマルウェア開発を支援させていると指摘している。
このレポートは、自律型の攻撃者が台頭していると警告している。そこでは、AIを駆使した攻撃がより速く、拡張性に優れ、適応力の高いものとなる。
シャドーAIと内部関係者リスクの台頭
AIは外部からの脅威を生み出すだけでなく、新たな内部関係者によるリスクももたらしている。
DBIRは、シャドーAIの台頭についても調査した。これは、従業員が企業システム上で許可されていないAIツールや承認されていないアカウントを利用することを指す。
Verizonによると、ユーザーの67%が会社支給デバイスから企業外のアカウント経由でAIサービスにアクセスしていた。また、企業システム上でAIを定期的に利用する従業員(承認の有無を問わない)は45%に上り、前年のわずか15%から増加した。
従業員がソースコード、技術文書、その他の機密データを外部のAIプラットフォームにアップロードしていることも判明し、データ漏洩や知的財産の流出リスクが高まっている。
ヒューマンエラーは依然として重大なセキュリティ課題
サイバー攻撃におけるAIの役割が高まっているにもかかわらず、Verizonは、2025年に発生した侵害の62%に依然として人間が関与していたことを明らかにした。
ソーシャルエンジニアリング攻撃は、ボイスフィッシングやモバイル中心の攻撃、AIを活用したリアルタイムのなりすまし戦術へと進化を続けている。
このレポートは、人間はコンピューターではないという事実を率直に想起させ、非現実的な期待ではなく、現実の人間の行動を中心にセキュリティプログラムを設計することの重要性を強調している。
サードパーティーリスクは拡大を続ける
サードパーティーリスクもまた、レポートで最も急速に拡大している懸念の一つとして浮上した。
Verizonによると、侵害の48%にサードパーティーが関与しており、前年の30%から増加した。
組織は相互接続されたベンダー、クラウドプロバイダー、SaaSプラットフォーム、APIへの依存を強めており、そこでは一つの侵害が複数の組織に同時に影響を及ぼす可能性がある。
このレポートで分析された主要な侵害のいくつかでは、同じキャンペーン中に攻撃者が複数のサードパーティープロバイダーを侵害していた。
ランサムウェアは依然として脅威環境を支配
ランサムウェアは、脅威環境を引き続き支配している。
DBIRによると、2025年に分析されたすべての侵害の48%にランサムウェアが存在していた。
小規模・中規模企業(SMB)は依然として特に脆弱であり、組織規模が判明しているランサムウェア被害者の約96%を占めた。
Verizonは、多くのランサムウェアキャンペーンが機会主義的なものであり、盗まれた認証情報、未修正の脆弱性、または限られたセキュリティリソースを抱える組織を標的にしていると指摘している。
DDoS攻撃は規模を拡大
このレポートは、分散型サービス拒否(DDoS)攻撃が急速に増加していることも指摘している。Verizonの観測では、最大規模のDDoS攻撃は1秒当たりのビット数で198%、1秒当たりのパケット数で156%増加した。
金融、専門サービス、製造の各業界が、引き続き最も激しく標的にされた。
サイバーセキュリティの基本が依然として最重要
DBIRから得られるおそらく最も重要なポイントは、サイバーセキュリティの基本が依然として重要だということだ。
攻撃者はAIと自動化をますます活用し、かつてない速さでサイバー攻撃を拡大させている。
こうした脅威が進化する中でも、Verizonのレポートは、資産の可視化、多要素認証(MFA)、パッチ管理、セキュリティ意識向上トレーニング、サードパーティーリスク、インシデント対応の準備態勢が引き続き重要であると強調している。
多くの組織はゼロトラストソリューションに移行し、可視性の向上、継続的な検証の徹底、全体的な攻撃対象領域の縮小を図っている。





