ランサムウェアの初動:まずアイデンティティを狙う

ランサムウェア攻撃者は、まずActive Directoryなどのアイデンティティシステムを狙う。アイデンティティのレジリエンスが、攻撃の防止と復旧にどう役立つかを解説する。

Written By
Ken Underhill
Ken Underhill
Mar 17, 2026
1 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

世界中の組織が、ますます巧妙で大胆かつ高度な攻撃に直面する中、アイデンティティ基盤、つまり多くのランサムウェア攻撃で最初に狙われる対象に、より多くの関心とリソースを向けるようになっている。脅威アクターは、アイデンティティの侵害を通じて業務システムに侵入すると、ネットワーク内を横方向に移動し、システムを暗号化して身代金を要求する。

こうした最初の侵害は、防御可能な「境界」で起きるという見方が長らく存在していた。しかし、ハイブリッドなアイデンティティ基盤がますます複雑になる中、組織が業務に不可欠なシステムの周囲に明確な防御線を引くのは、もはや現実的ではない。

サイバー防御担当者は、攻撃への対処法を変えなければならない。

Active Directory、Entra ID、Oktaがアクセスを制御し、広大な攻撃対象領域を形成

Active Directory、Entra ID、Oktaなどのシステムは、現代企業の信頼基盤を構成し、ハイブリッド環境全体の認証とアクセスを制御している。攻撃者がアイデンティティシステムを侵害すれば、事実上、組織の鍵を手に入れたことになる。

脅威の規模は、この変化を如実に示している。ランサムウェアリスクレポートSemperisの調査によると、過去12カ月以内に78%の組織がランサムウェアの標的となり、そのうち56%の攻撃が成功している。

同時に、サイバーインシデントが業務を中断させるケースも増えている。71%の組織が過去1年間に、重要な業務機能を停止させるITインシデントを少なくとも1件経験したと報告している。

つまり、ランサムウェアはもはやファイルを暗号化するだけのものではない。業務の運営そのものを掌握する攻撃である。そして、メール、会議、ファイル共有、連絡先、業務プロセス、場合によっては建物への入退館に至るまで、業務のあらゆる層がアイデンティティシステムに依存している。

Semperisをはじめとするアイデンティティセキュリティの専門家は、ランサムウェア攻撃者が攻撃ライフサイクルの早い段階でアイデンティティシステムの侵害を優先するようになった、この変化を目の当たりにしてきた。

アイデンティティ基盤:究極の制御プレーン

アイデンティティ基盤は、企業環境におけるTier 0として機能する。組織全体のほぼすべてのシステム、アプリケーション、ユーザーアカウントについて、認証、認可、アクセス制御を管理している。

攻撃者がアイデンティティサービスを掌握すると、正規ユーザーになりすまし、権限を昇格させ、オンプレミス環境とクラウド環境の双方でアクセス ポリシーを操作できる。

ハイブリッドなアイデンティティアーキテクチャでは、Active DirectoryがクラウドのアイデンティティプロバイダーやSaaSプラットフォームと連携するため、攻撃対象領域はさらに広がる。

これが、アイデンティティシステムが非常に魅力的な標的となった理由である。

Semperisの調査は、この現実を裏付けている。

ランサムウェア攻撃の83%でアイデンティティ基盤が侵害されている。また、より広範なサイバーインシデントの82%は、Active DirectoryやEntra IDなど中核となるアイデンティティシステムの侵害を確実に、または可能性として伴っている。

セキュリティチームにとって、これは重要な現実を改めて示している。アイデンティティはもはや単なる認証レイヤーではなく、企業セキュリティの中心的な制御プレーンとなっている。

そのため多くの組織が、アイデンティティ基盤の保護方法を見直し、専用のセキュリティ戦略と復旧戦略を必要とするTier 0資産として扱うことに、より大きな重点を置いている。

この変化は、より広範な傾向も反映している。Semperisのアイデンティティレジリエンス専門家によると、攻撃者は攻撃ライフサイクルの早い段階で認証システムを狙うようになっている。

アイデンティティ保護がなぜこれほど重要になったのかを理解するには、現代のランサムウェア攻撃が通常どのように展開するかを見る必要がある。

Advertisement

第1段階:アイデンティティの乗っ取り

多くのランサムウェア攻撃は、環境内部への最初の足がかりを得ることから始まる。そして近年、その足がかりはアイデンティティの侵害によって得られることが増えている。

フィッシング攻撃、窃取した認証情報、乗っ取った認証トークンは、依然として最も一般的な侵入手段である。攻撃者は有効な認証情報を手に入れると、正規ユーザーとしてログインでき、従来のセキュリティ防御をすり抜けることも多い。

アイデンティティ管理の不備は、問題をさらに悪化させる。古いアカウント、過剰な権限、誤設定されたアクセス許可が、攻撃者に悪用される侵入経路を生み出す。

特権サービスアカウントは、広範なアクセス権を持つことが多い一方、監視が限定的であることも多いため、特に魅力的な標的となる。

攻撃者は、アクティブな認証セッションやトークンを乗っ取り、ログイン制御を完全に回避することもある。アクセスを確保すると、新たな特権アカウントの作成、グループメンバーシップの変更、アイデンティティ設定の改変によって永続化を図る。

こうした攻撃の頻度は、問題の緊急性を浮き彫りにしている。重要インフラ組織の62%が、過去1年以内にサイバー攻撃の標的になったと報告している。

アイデンティティベースの攻撃は通常の認証活動に紛れ込みやすいため、セキュリティチームは、疑わしい活動が深刻化する前に検知できるよう、エンドポイントやネットワークトラフィックだけでなく、アイデンティティ層そのものを可視化する必要がある。

第2段階:権限昇格

攻撃者がアイデンティティシステムに足がかりを得ると、次の目的は権限昇格となる。

Active Directory環境には、複雑な信頼関係、委任経路、アクセス許可構造が存在する。これらのシステムの設定ミスにより、攻撃者は警告を発生させずに権限を昇格できる場合がある。

Kerberoasting、Pass the Hash攻撃、チケット操作などの手法により、攻撃者は認証情報を抽出し、段階的に権限を高められる。

最終的な目標は、Domain Admin、または同等のTier 0権限を取得することだ。

攻撃者がこのレベルのアクセス権に達すると、正規の管理者としてネットワーク内部で活動できる。

ポリシーを変更し、セキュリティツールを無効化し、システムやクラウドリソース間で横方向の移動を拡大できる。

この段階では、永続化が大きな課題となる。ランサムウェア攻撃に成功した組織の73%が複数回攻撃を受けており、攻撃者はいったんアクセスを確立すると、再び侵入してくることが多いと分かる。

したがって、この段階に達する前に攻撃を阻止するには、アイデンティティ活動を監視し、異常な権限昇格パターンを検知することが不可欠である。

第3段階:復旧の妨害

現代のランサムウェア攻撃では、暗号化の前に復旧を妨害する重要な段階が設けられることが多い。

攻撃者は、アイデンティティ基盤とバックアップが無傷なら、組織がランサムウェアから迅速に復旧できることを理解している。そのため現在では、最終攻撃を開始する前に復旧メカニズムを標的にする攻撃キャンペーンが増えている。

アイデンティティシステムを操作して、管理者を重要アカウントから締め出したり、認証サービス全体を妨害したりすることがある。

バックアップシステムは削除または破損させられ、復旧ツールが無効化される場合もある。

さらに深刻なケースでは、攻撃者がアイデンティティ基盤そのものを意図的に破壊する。

Active Directoryフォレストが破損させられたり、復元が極めて困難になるよう改変されたりすることもある。

残念ながら、多くの組織はこのシナリオに備えられていない。

Semperisの調査によると、Active Directoryの復旧手順を災害復旧計画に含めている組織は66%にとどまり、40%はActive Directory専用のバックアップシステムを用意していない。

Advertisement

復旧への備えの不足は、テクノロジーに限られない。多くの企業が危機対応演習を実施している一方、その演習に災害復旧チームが参加しているのは43%にすぎない。攻撃後のシステム復元を担うのは、まさにそのチームである。

これが、アイデンティティの復旧計画が現代のサイバーレジリエンス戦略における重要な要素となった理由である。

アイデンティティ主導の攻撃がもたらすビジネスへの影響

アイデンティティシステムが機能しなくなると、企業全体の業務が停止しかねない。

認証システムは、アプリケーション、データベース、クラウドプラットフォーム、業務システムへのアクセスを制御している。

これらのシステムが侵害されたり利用できなくなったりすると、従業員がログインできず、業務アプリケーションが停止し、生産環境が止まる可能性がある。

業務への影響は重大になり得る。Semperis Cyber Resilience Survival Guideの調査によると、57%の組織がサイバー攻撃によって通常業務を妨害されたと報告している。

身代金を支払っても、復旧が保証されるわけではない。身代金を支払ったランサムウェア被害者の15%は利用可能な復号鍵を受け取れず、3%は鍵を受け取ったものの、盗まれたデータがなお流出または悪用されていたことに気づいた。

復旧そのものにも時間がかかる。ランサムウェアインシデント後、通常業務に戻るまでに1週間から1カ月を要する組織は18%に上る。

アイデンティティ基盤は企業業務の中心に位置するため、アイデンティティシステムへの信頼を回復することが、業務を復旧するための最初の一歩となることが多い。

「侵害を前提とする」世界でアイデンティティレジリエンスが重要な理由

セキュリティ責任者にとって、現実は明白だ。あらゆるサイバー攻撃を防ぐことは、もはや現実的ではない。

現代の企業環境は複雑で分散し、相互接続されている。攻撃者は最終的に侵入経路を見つける。問題は攻撃が起きるかどうかではなく、組織がどれだけ効果的に封じ込められるかである。

ここでサイバーレジリエンスが不可欠になる。

侵害を前提とする考え方は、侵入が起こり得ることを認め、その影響を最小限に抑えることに重点を置く。ランサムウェアの文脈では、アイデンティティ基盤の迅速な検知、封じ込め、復旧を優先するということだ。

アイデンティティレジリエンスがあれば、攻撃者にシステムを侵害された場合でも、組織は認証サービスを迅速に復元し、環境の制御を取り戻せる。

アイデンティティベースのサイバーレジリエンスを強化する

アイデンティティレジリエンスの向上には、テクノロジー、プロセス、組織の準備態勢を組み合わせる必要がある。

組織は、設定ミス、権限リスク、露出したアカウントがないか、アイデンティティ環境を継続的に評価すべきである。

異常な権限昇格や通常とは異なるログインパターンなど、疑わしい活動がないか認証システムを監視することも同様に重要だ。

復旧への備えも優先しなければならない。これには、アイデンティティ基盤の安全で検証済みのバックアップを維持し、アイデンティティに重点を置いたインシデント対応計画を定期的に訓練することが含まれる。

準備が重要なのは、サイバー危機がまれな出来事ではないからだ。

96%の組織がサイバー危機対応計画を策定していると報告し、90%は過去1年間に少なくとも1回、その計画を発動する必要があったと回答している。

こうした取り組みを支援するため、多くの組織がハイブリッドなアイデンティティ環境の保護を目的としたソリューションに投資している。

これらのプラットフォームは、アイデンティティに関する露出を継続的に可視化し、アイデンティティベースの攻撃をリアルタイムで検知するとともに、アイデンティティシステムが侵害された場合の迅速な復旧を可能にする。

結論:アイデンティティは現代のランサムウェア攻撃の戦場である

ランサムウェア攻撃は進化した。

攻撃者はもはやデータの暗号化だけに注力せず、企業全体の認証、認可、アクセスを管理するシステム、すなわちアイデンティティ基盤の制御を狙っている。

アイデンティティシステムが侵害されると、攻撃者は権限を昇格させ、アクセス範囲を広げ、復旧作業を妨害できる。その影響は、しばしば業務全体に及ぶ。

セキュリティ責任者にとって、進むべき道は明確だ。アイデンティティシステムの保護とアイデンティティレジリエンスの強化を、最優先課題の中心に据えなければならない。

現代のランサムウェア環境において、アイデンティティは単なる別の攻撃対象領域ではない。

それは戦場である。

サイバー攻撃がますますアイデンティティシステムを狙う中、侵害を早期に検知し、迅速に復旧する能力が、業務の中断を抑えるうえで不可欠になっている。

Advertisement

Semperisは、組織によるハイブリッドなアイデンティティ環境の保護、アイデンティティベースの攻撃の検知、インシデント後のActive Directoryなどのアイデンティティシステムの迅速な復旧を支援するソリューションを提供している。

詳しくは、Semperisが組織のアイデンティティレジリエンス強化とランサムウェア攻撃の影響軽減をどのように支援するかを確認してほしい。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.