脆弱性スキャンやシフトレフト型のセキュリティ対策に何年も投資してきたにもかかわらず、Cloud Security Allianceの2026 State of Modern Application & AI Security Reportによると、既知の脆弱性が本番環境でのセキュリティインシデントを引き起こし続けている。
AIによって脆弱性の発見とエクスプロイトの開発が加速する中、組織は攻撃者に悪用される前に、露出期間を短縮するよう一層の圧力にさらされている。
「今回の調査で明らかになったインシデントの多くは、組織がすでに把握していた脆弱性に起因していました。つまり、必ずしも検知の失敗ではありません。問題は修 remediation の速さです」と、Cloud Security Allianceの調査担当AVPであるHillary Baron氏は、eSecurityPlanetへのメールで述べた。
さらに同氏は、「AIによって脆弱性の開示から実際の悪用までの期間が短くなる中、既知の脆弱性を組織がどれだけ迅速に解消できるかが、アプリケーションセキュリティにおける最も重要な要素の一つになりつつあります」と付け加えた。
アプリケーション&AIセキュリティ報告書の主なポイント
- 既知の脆弱性は依然としてセキュリティインシデントの主な原因であり、過去1年間に既知の脆弱性が関与するアプリケーションセキュリティインシデントを少なくとも1件経験した組織は80%に上った。
- 「パッチ適用ギャップ」は引き続きリスクを生み出している。重大な脆弱性を24時間以内に修正できる組織はわずか9%で、74%は修正に1~7日を要している。
- AIによって脆弱性の発見とエクスプロイトの開発が加速し、開示から悪用までの期間が短縮されているため、セキュリティチームにはより迅速な対応が求められている。
- ランタイムセキュリティが優先課題となりつつある。70%の組織が本番環境でAI搭載コンポーネントを使用している一方、ランタイム時の動作をリアルタイムで可視化できている組織は18%にとどまる。
2026 State of Modern Application & AI Security Reportの内容
900人を超えるサイバーセキュリティ専門家を対象に調査した同レポートによると、最新のアプリケーションセキュリティ対策が広く導入されているにもかかわらず、既知の脆弱性は依然としてセキュリティインシデントの大きな原因となっている。
組織の80%が、過去1年間に既知の脆弱性が関与するアプリケーションセキュリティインシデントを少なくとも1件経験したと回答した。また、ほぼ半数(45%)は、その脆弱性がデプロイ前にすでに特定されていたにもかかわらず、本番環境に到達したと答えている。
検知だけでは不十分
調査結果からは、脆弱性の検知と修正の間に広がる乖離が浮き彫りになった。
組織はシフトレフト型のセキュリティ施策や、SAST、DAST、ソフトウェア構成分析(SCA)などのツールに多額を投じてきたが、脆弱性の特定はもはや最大の課題ではない。
むしろ多くの組織は、どの欠陥が最大のリスクをもたらすのかを迅速に判断し、攻撃者に悪用される前に修正することに苦慮している。
パッチ適用ギャップ
この問題の主な要因の一つが、セキュリティ専門家の間で「パッチ適用ギャップ」と呼ばれているものだ。これは、脆弱性の発見から修正の適用までの期間を指す。
調査対象の組織で、重大な脆弱性を24時間以内に修正できると回答したのはわずか9%だった。一方、ほぼ4分の3(74%)は修正に1~7日を要している。
この遅れは重大な結果を招く可能性がある。
重大な脆弱性の修正に4~7日を要した組織では、過去1年間に既知の脆弱性が関与したインシデントの割合が97%に達した。これは、比較的短い修正期間であっても攻撃者に付け入る隙を与え得ることを示している。
レポートは、課題が単に脆弱性を見つけることではなく、本番環境で実際に悪用可能な脆弱性を見極めることへと移っていると指摘している。
回答者の半数超(54%)は、アプリケーションセキュリティリスクを調査する際、現実の脅威と理論上の検出結果を見分けることが最大の障壁だと回答した。
脆弱性の未処理案件が増え続ける中、セキュリティチームには、修正の優先順位を決め、武器化される可能性が最も高い脅威にリソースを集中させるため、ランタイムのコンテキストと悪用可能性のデータがますます必要になっている。
AIが新たなセキュリティと可視性の課題を生み出す
AIによって、この課題はさらに難しくなっている。
レポートによると、AI搭載技術は脆弱性の発見とエクスプロイトの開発をともに加速させ、開示から悪用までの時間を短縮している。
攻撃者が機械の速度で脆弱性を特定し、武器化できるようになる中、組織は脅威を先回りできるだけの速さでシステムにパッチを適用することが、ますます難しくなる可能性がある。
同時に、AIの導入は防御側に新たな可視性の課題をもたらしている。
組織の70%が本番環境でAI搭載コンポーネントを稼働させていると回答した一方、ランタイム時にそうしたシステムがどのように動作しているかをリアルタイムで可視化できている組織は18%にすぎない。
多くの組織はいまだにインシデント発生後の監査や不完全なログに依存しており、疑わしい活動が進行している最中に検知する能力が限られている。
AI主導のアプリケーションがより自律的かつ動的になるにつれ、従来の監視手法では、リアルタイムで悪用の試みを特定するために必要なコンテキストを提供できなくなる可能性がある。
ランタイムセキュリティの重要性が高まる
こうした課題に対応するため、ランタイムの可視性、悪用可能性の検証、迅速な緩和機能が、最新のアプリケーションセキュリティプログラムに不可欠な要素となっている。
アプリケーションやAIシステムが本番環境でどのように動作しているかを可視化できなければ、組織は正当な活動と悪意ある挙動を見分けたり、実際のリスクに基づいて脆弱性の優先順位を決めたりすることに苦慮する可能性がある。
またレポートでは、恒久的な修正を適用する間のリスクを低減するため、73%の組織が仮想パッチソリューションを導入すると回答した。
組織がアプリケーションセキュリティのリスクを低減する方法
レポートは脆弱性の修正とランタイムセキュリティをめぐる課題を浮き彫りにする一方、組織がリスクを低減するために取れる対策についても示している。
セキュリティチームは、修正までの期間を短縮し、本番環境の可視性を高め、従来型の脅威とAI主導の脅威の双方に対する防御を強化することに注力すべきだ。
- 重大な脆弱性の迅速な修正を優先する。特に、実際に悪用されているものや、公開された概念実証コードが存在するものを優先する。
- ランタイムの監視・検知機能を導入し、アプリケーションやAIコンポーネントの挙動に対する可視性を高め、脅威がインシデントになる前に特定できるようにする。
- 仮想パッチと補完的な制御を導入し、例えばWebアプリケーションファイアウォール(WAF)、ランタイムアプリケーション自己保護(RASP)、侵入防止システムなどを活用して、恒久的な修正の開発中も露出を低減する。
- リスクベースの脆弱性管理を導入し、深刻度スコアだけでなく、悪用可能性、資産の重要度、ビジネスへの影響、現実の露出状況に基づいて修正の優先順位を決める。
- 不要なサービスを削除して攻撃対象領域を縮小する。さらに、露出したAPIを保護し、安全な設定を徹底するとともに、サードパーティ製およびオープンソースの依存関係を継続的に監視する。
- 最小権限のアクセス制御によってアーキテクチャを強化する。ネットワークのセグメンテーションと高度な監視も実施し、侵害に成功された場合の被害範囲を限定する。
- テストしインシデント対応計画、ソフトウェアサプライチェーン攻撃や重大な脆弱性の悪用を想定したシナリオで攻撃シミュレーションツールを使用する。
事前対応型の脆弱性管理、ランタイム保護、インシデントへの備えを組み合わせることで、組織は全体的な露出を低減できる。
アプリケーションセキュリティを再考する
従来のアプリケーションセキュリティプログラムは、コードスキャンやテストなど、デプロイ前の対策を通じて脆弱性が本番環境に到達するのを防ぐことに大きく注力してきた。
しかし、悪用までの時間が短縮し続け、アプリケーション環境が複雑化する中、組織はデプロイ後に何が起きるかをより重視するようになっている。
従来のデプロイ前対策を超えてセキュリティを強化するため、一部の組織はゼロトラストソリューションを活用して可視性を高め、アクセスを制限し、攻撃成功時の被害範囲を縮小するために。





