AI導入でアイデンティティ攻撃経路リスクが増大

SpecterOpsの新たなレポートで、AIがアイデンティティリスクを高めている実態が明らかになった。組織には、攻撃経路の可視化を優先し、露出を低減することが求められている。

執筆者
Ken Underhill
Ken Underhill
Apr 30, 2026
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

AIの導入によって攻撃対象領域が拡大し、新たな複雑性が生じる中、アイデンティティセキュリティは企業にとって最も喫緊の優先課題の1つとなっている。

SpecterOpsの2026年版アイデンティティ攻撃経路管理の動向レポートは、組織がアイデンティティセキュリティへの投資を増やす一方で、可視化を一貫したリスク低減につなげることに苦慮している状況を明らかにしている。

「アイデンティティが企業のより多くの領域でコントロールプレーンになるにつれ、課題は単に可視化を実現することではなくなっている」と、SpecterOpsのCTOであるJared Atkinson氏はeSecurityPlanetへのメールで述べた。

同氏は、「組織は現在、発見事項に優先順位を付け、改善を推進するための部門横断的な規律を構築し、時間の経過とともに攻撃経路を減らそうとしている」と説明した。

Jared氏はさらに、「AIの導入によって非人間アイデンティティと信頼関係が増え、その結果、攻撃者が利用できる正当な経路も増加するため、この取り組みは一層重要になる」と述べた。

AIがアイデンティティリスクを拡大させる仕組み

組織がAIエージェントを導入し、より多くのワークフローを自動化するにつれ、システムやデータとやり取りするアイデンティティの数は急速に増加している。

これには人間のユーザーだけでなく、サービスアカウント、ボット、AIによって駆動されるプロセスなどの非人間アイデンティティ(NHI)も含まれる。

新たなアイデンティティが増えるたびにアクセス経路も増え、攻撃者に悪用されかねない設定ミス、過剰な権限、ガバナンスが不十分な認証情報のリスクが高まる。

攻撃経路の可視化が優先課題となる理由

こうした複雑性の高まりによって、組織のセキュリティ上の優先順位の付け方も変化している。

SpecterOpsのレポートによると、現在では43%の組織が攻撃経路の可視化をサイバーセキュリティの最優先課題の1つに位置付けており、AI統合の取り組みさえ上回っている。

組織がAIを安全に拡大展開するには、その前に、各環境でアクセスと権限がどのようにつながっているかを明確に可視化する必要がある。

アイデンティティ攻撃経路管理の台頭

この課題に対処するため、アイデンティティ攻撃経路管理(APM)は重要なセキュリティ機能として広がりつつある。

レポートによると、アイデンティティAPMソリューションを全面的に導入済みの組織は35%に上り、前年の21%から増加した。また、半数を超える組織がすでに自動化ツールを利用して、アイデンティティベースの攻撃経路を発見している。

これは、単にアイデンティティを管理するだけでなく、アイデンティティ同士がどのように作用し、侵害につながる経路を生み出す可能性があるのかを積極的に分析する方向へ、考え方が変化していることを示している。

アイデンティティ攻撃経路の仕組み

アイデンティティ攻撃経路管理の核心は、アクセス関係を連鎖させることで、攻撃者が環境内をどのように移動できるかを特定することにある。

こうした経路は複数のシステム、アカウント、環境にまたがることが多く、認証情報の露出、権限昇格、信頼関係などの要素が組み合わさっている。

例えば攻撃者は、権限の低いアカウントを足掛かりにし、設定ミスを通じて権限を昇格させ、最終的に重要システムへのアクセスを獲得する可能性がある。

こうした経路は直線的であることがまれで、クラウド環境とオンプレミス環境をまたぐことも多いため、専門のツールなしに検知するのは難しい。

Advertisement

非人間アイデンティティがもたらす影響

非人間アイデンティティの急速な増加によって、課題はさらに複雑になっている。

レポートは、組織の34%がすでにNHIの管理を重大な課題と捉えていると指摘している。NHIは、ガバナンスのプロセスが追い付くよりも速いペースで権限を蓄積することが多いためだ。

AIの導入が加速し続けるにつれ、マシンアイデンティティの数とその関係性の複雑さは増大し、セキュリティチームが可視化と制御を維持することは一段と難しくなる。

相互接続されたアイデンティティセキュリティへの転換

これらの傾向は、アイデンティティセキュリティにおけるより大きな変化を浮き彫りにしている。もはや、ユーザーと権限を個別に管理するだけでは不十分だ。

動的で自動化された環境のリスクを効果的に低減するには、アイデンティティ、権限、システムがどのようにつながっているのか、そしてそのつながりがどこで悪用されうるのかを明確に可視化する必要がある。

アイデンティティセキュリティのリスクを低減する方法

現代の環境には、人間のユーザー、サービスアカウント、自動化されたプロセスが混在しており、適切に管理されなければ悪用される新たなアクセス経路をそれぞれが生み出す。

このリスクに対処するには、基本的なアイデンティティ・アクセス管理を超えた包括的なアプローチが必要だ。

  • アイデンティティ攻撃経路管理を実装することで、攻撃経路を継続的に発見し、露出を検証するとともに、アイデンティティの関係性を重要な依存関係として扱う。
  • 最小権限とジャストインタイムアクセスを徹底し、人間と非人間のアイデンティティ全体で恒常的な権限を減らし、攻撃経路を制限する。
  • 明確な責任者を定めた強固なアイデンティティガバナンスを確立し、アクセスレビュー、ライフサイクル管理、フレームワークとの整合を実施する。
  • 重要システムとアイデンティティ基盤を保護・分離し、横方向の移動を制限して、被害範囲を縮小する。
  • 継続的に監視し、環境全体でアイデンティティの活動を記録・相関分析して、異常を検知し、脅威ハンティングとフォレンジック調査を支援する。
  • レッドチーム演習レッドチーム演習と攻撃シミュレーションを通じたプロアクティブなテストを実施し、アイデンティティ制御の不足を特定して防御を検証する。
  • アイデンティティに焦点を当てたインシデント対応計画を策定し、定期的にテストすることで、レジリエンスを高め、アイデンティティベースの攻撃への露出を低減する。

これらの取り組みを総合的に実施することで、組織はアイデンティティ関連の露出を低減し、進化する脅威へのレジリエンスを構築できる。

アイデンティティはセキュリティの中核

SpecterOpsのレポートは、企業セキュリティにおいてアイデンティティが中心的な役割をますます担うようになっている、現在進行中の変化を示している。

AIの導入が拡大し、より多くのプロセスが自動化されるにつれて、組織が管理するアイデンティティ、認証情報、アクセス関係の数は増加している。

ツールによってアイデンティティリスクの可視化は向上するが、組織には依然として、問題に優先順位を付け、改善を調整し、継続的な監督を維持することで、その知見を運用に落とし込むことが求められる。

ゼロトラストソリューションを導入し、アイデンティティを継続的に検証するとともに、厳格なアクセス制御を適用する。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。