サイバーセキュリティチームは構造的な戦いに敗れつつある。最大の課題が、もはや検知ではなく露出だからだ。
クラウドワークロード、API、SaaS連携、追加されたIDが増えるたびに、攻撃者が悪用できる侵入口は広がる。その累積したフットプリントは、ほとんどの組織が追跡できる速度を、ましてや安全に保護できる速度を上回って拡大している。
過去1年間に、80%の組織がクラウドセキュリティインシデントを経験し、攻撃者は現在、平均で週に2,000回近くシステムを探査している。
この拡大は線形ではなく、複利的に進む。新たなサービスが加わるたびに、当初の目的を超えて広がる依存関係、権限、接続が生じる。
時間が経つと、多くの組織は外部に露出しているものと、内部にあると想定しているものを明確に把握できなくなる。この認識のギャップこそが、攻撃者の活動領域となる。
セキュリティツールを増やしても問題が解決しない理由
これまでの定石は、セキュリティツールをさらに追加することだった。しかし各ツールが独自のアラートを発し、優先順位付けはほとんど行われない。
セキュリティが改善するどころか、運用上のノイズが生まれ、チームは実際のリスクを減らすよりもアラートの振り分けに時間を費やすことになる。重要な露出が、優先度の低い検出結果に埋もれることもある。
攻撃対象領域の縮小がセキュリティモデルを変える
攻撃対象領域の縮小は、運用モデルを変える。セキュリティチームは「どうすればより多くの脅威を検知できるか」ではなく、「脅威が存在できる条件をどう排除するか」と問うべきだ。
攻撃者が到達できる範囲を縮小する
攻撃対象領域の縮小の核心はシンプルだ。露出させる必要のないものを取り除き、残すものを強化し、すべてを継続的に監視する。これは基本原則への回帰である。資産に到達できなければ、悪用されることはない。アクセス権が付与されていなければ、悪用されることはない。
こうした基本的な制御を大規模環境で継続的に適用することは、難しくなっている。セキュリティを主に脆弱性管理の問題と捉えている場合は、特にそうだ。これは、すべての資産が必要であり、残しておくべきだとするリアクティブなアプローチである。
多くの環境には、使われていないサービス、旧式のシステム、冗長なインフラがいまだに存在し、オンラインのまま、しかも監視されていないことが多い。その結果、不要な露出が生じている。
組織が、いまだに公開アクセス可能なまま放置されているウェブページを最後に探したのは、いつのことだろうか。
それでも存在させる必要があるものは何かを問い直す
攻撃対象領域の縮小は、基本的な問いから始まる。このシステムや資産は、いまも存在する必要があるのか。
インフラが絶えず変化するクラウド環境では、この問いに答えることが難しくなる。
チームは新たなリソースをデプロイし、構成は徐々に乖離し、シャドーITは拡大する。継続的な可視性と、使われていない資産を廃止するプロセスがなければ、攻撃対象領域は気づかないうちに拡大していく。
攻撃対象領域の露出は実際にはどこから生じるのか
攻撃対象領域の露出の多くは見落としやすい。小さな構成変更、継承された権限、放置された資産や連携が組み合わさることで、悪用可能な攻撃経路が生まれることがある。
露出を効果的に減らすには、組織は3つの異なる層に対処する必要がある。
- デジタル資産:クラウドサービス、API、アプリケーション、データストアなど、機密性の高いシステムやデータを露出させる可能性があるもの。
- 物理資産:エンドポイント、デバイス、ハードウェア。特に旧式または管理されていないシステム。
- 人によるアクセス:攻撃者が侵入に利用できる認証情報、第三者アクセス、ユーザーの行動。
ほとんどの侵害は、単一の領域内ではなく、これらの層が交差する部分で発生する。露出したAPIに過剰な権限と漏えいした認証情報が組み合わさると、いずれか1つの問題だけの場合よりはるかに危険になる。
攻撃対象領域が小さければ、セキュリティ業務の負荷も減る
セキュリティチームはリソースの制約に直面しているが、効果的な防御を妨げる最大の要因の1つが人材不足だ。すでに過負荷状態にあるチームにアラートを追加しても、成果が改善することはほとんどない。しかし、チームが防御すべき資産の数を減らせば、成果は改善する。
攻撃対象領域が小さくなれば、アラートは減り、優先順位は明確になり、対応時間は短くなる。運用コストも下がり、コンプライアンス要件も簡素化される。
サイバーセキュリティにおいて、手を減らすことが実際に成果の向上につながる分野は数少ない。
攻撃対象領域の縮小には自動化が必要だ
手作業によるアプローチでは、現代の環境についていけない。攻撃対象領域の縮小には、資産の継続的な検出、変更の特定、ポリシーの適用を自動化する必要がある。
外部攻撃対象領域管理(EASM)と、クラウドセキュリティ態勢管理(CSPM)、そしてゼロトラストアーキテクチャが役割を果たすのは、継続的なプロセスに統合された場合に限られる。これらのツールは単独では可視性または制御を提供する。組み合わせることで、より包括的な縮小戦略を支える。
攻撃対象領域の縮小を実践する方法
攻撃対象領域の縮小に、全面的な刷新は必要ない。環境を継続的に管理する方法の一部として、露出の縮小を組み込むことが必要だ。
組織は5つの領域に注力すべきである。
- 資産の可視性を維持する:インターネットに公開された資産を継続的に特定し、何が露出しているのかを把握する。
- 不要な資産を削除する:旧式のシステム、孤立したリソース、もはや役割を果たしていないサービスを廃止する。
- 悪用可能なリスクを優先する:実際に露出し、攻撃者が到達できる脆弱性の修正に重点を置く。
- 最小権限を徹底する:ユーザー、アプリケーション、システム全体のアクセスを、必要な範囲に限定する。
- 露出を継続的に検証する:環境の変化に応じて、新たな資産、構成変更、露出を把握できるよう、監視を自動化する。
目的は、攻撃者の探査を止めることではない。攻撃者が探査したときに、機会を減らしておくことだ。
攻撃対象領域を縮小すれば、悪用はより困難かつ高コストになり、成功する可能性も下がる。規模が決定づける脅威環境において、攻撃者が到達できる範囲を縮小することは、数少ない、規模に応じて拡張できる防御戦略の1つである。
この課題は、AIがサイバーセキュリティの双方を加速させるにつれて、いっそう重要になる。攻撃者が機会を見つけ、防御側が対応できる速さが変化するからだ。





