多くの組織は、アイデンティティセキュリティを管理できていると考えている。
Permisoのアイデンティティセキュリティの現状レポートは、クラウド環境でアイデンティティが主要な攻撃ベクトルとなるまさにこの時期に、そうした確信がますます現実とかけ離れていることを示している。
「92%の組織では、本番環境でAIエージェントが機密データにアクセスしており、そうしたエージェントが、私たちが人間によるアクセスのために何十年もかけて構築してきた承認ワークフローを経ずにアイデンティティを作成しています。チケットも、正当化も、有効期限もありません」と、Permisoの共同創業者兼共同CEOであるPaul Nguyen氏は、eSecurityPlanetへのメールで述べた。
同氏は、「問題は、AIが自律的にアイデンティティを作成していることではありません。ガバナンスの枠組みを構築しないまま、スピードを優先して導入したことが問題なのです」と説明した。
Paul氏はさらに、「そのガバナンス上の負債は積み重なっており、ほとんどの組織は侵害を受けるまで、自分たちがどれほど無防備かに気づかないでしょう」と付け加えた。
アイデンティティが新たな攻撃対象領域に
アイデンティティはもはや単なる補助的な制御レイヤーではなく、主戦場となっている。
攻撃者は次第に、ファイアウォールを突破したり、境界の脆弱性を悪用したりする必要がなくなっている。
盗まれた、使い回された、あるいは過剰な権限を持つ認証情報で、単にログインすればよいのだ。
Permisoが世界512組織を対象に実施した調査によると、77%が、過去1年間のセキュリティインシデントの26%から75%がアイデンティティ関連だったと回答した。
今日のクラウドファースト環境では、アイデンティティが事実上、新たな境界になっている。
マルチクラウドとアイデンティティの分断がリスクを増大
このリスクは、構造的な複雑さによってさらに増幅される。マルチクラウドはもはや例外ではなく、標準的な運用手順となっている。
多くの組織は複数のクラウドサービスプロバイダーにまたがって事業を運営しながら、認証とフェデレーションの管理に複数のアイデンティティプロバイダー(IdP)を同時に利用している。
その結果、アイデンティティが環境をまたぎ、信頼境界を越え、プラットフォーム間で権限を引き継ぐ、認証・認可の分断された基盤が生まれている。
このプラットフォーム間の拡散が進むにつれ、基本的なセキュリティ上の疑問への回答は難しくなる。誰がアクセスできるのか。何にアクセスできるのか。実際に何をしたのか。
その答えを複数のシステムのログをつなぎ合わせて導き出さなければならない場合、可視性は失われ始める。
同時に、多くの組織は成熟したガバナンス制御を必要とするほど大規模なアイデンティティ群を管理している一方で、専任のアイデンティティセキュリティチームを置くほどの規模には達していない。
そのかなりの部分が、500~5,000人の人間のアイデンティティを抱えている。この規模では非公式な監督はもはや機能しないが、専門のアイデンティティ担当者が不在であることも少なくない。
この「中間ゾーン」では、複雑さが能力を上回り、攻撃者がすぐに悪用できる盲点が生まれる。
アイデンティティ可視性の幻想
Permisoが「幻想」と表現する可視性に関する調査結果は、最も注目すべきものだ。
ほぼ半数の組織が、人間と非人間の双方を含むすべてのアイデンティティを包括的に可視化できていると主張している。しかし、インシデント発生前にアイデンティティベースのリスクをプロアクティブに検知できると回答した組織は43%にすぎない。
プラットフォーム全体で統合された可視性があると主張する組織でさえ、そのビューを実現するには、アイデンティティの権限とアクティビティデータを手作業で突き合わせる必要があると認めるケースが多い。つまり、データはあるが、必ずしもリアルタイムの洞察があるわけではない。
検知は改善、対応はいまだ遅れ
このギャップは、とりわけインシデント対応中に深刻な問題となる。検知速度は改善しており、組織はアイデンティティベースの脅威を24時間以内に特定・確認できると報告している。
しかし、検知だけでは不十分だ。チームが侵害されたアイデンティティのアクセス可能なシステムや実行されたアクションなど、被害範囲を迅速に特定できなければ、対応は大幅に遅れる。
セキュリティチームはアカウントが侵害されたことを把握していても、そのアクセス経路をクラウドプラットフォームやSaaSアプリケーション全体で再構築するために、貴重な時間を費やすことになる。
その遅れの間に、攻撃者は権限を昇格させ、次の目的へ横展開し、あるいは永続化の手段を確立できる。
非人間のアイデンティティが攻撃対象領域を拡大
一方で、アイデンティティの状況そのものも変化している。人間のアイデンティティ数は比較的安定しているように見えるが、サービスアカウント、APIキー、トークン、証明書、そして増加するAIエージェントなどの非人間のアイデンティティ(NHI)は急速に増えている。
組織が管理するNHIは、数千、場合によっては数万に達している。これらのアイデンティティは人間のユーザーとは異なる形で動作する。MFAがないことが多く、より長期間存続し、異なるスケジュールでローテーションされ、同じレビューサイクルやガバナンスの精査を受けない可能性がある。
こうした複雑さにもかかわらず、組織はNHIのインベントリに高い自信を示している。しかし、詳しく調べると、その自信は揺らぐ。
およそ半数の組織は、継続的な自動検出ではなく、定期監査、手作業の文書化、またはインシデントを契機とした検出方法に依存している。
この乖離は認証情報の衛生状態に関するデータにも表れており、多くの組織が、相当数の認証情報が期限切れまたは未使用であるにもかかわらず、有効なまま残っていると報告している。
その結果、認証情報の墓場が拡大している。元々の目的が終わった後も長く、攻撃者が悪用できる、休眠状態だが有効なアクセス経路だ。
AIがアイデンティティリスクを加速
人工知能はこの課題を加速させる。AIは単に新しいアプリケーションレイヤーを導入するだけではなく、アイデンティティの作成・変更方法そのものを根本的に変える。
組織によると、AIシステムや自動化ツールはアイデンティティと権限を生成・変更でき、多くの組織ですでにAIエージェントが本番環境や機密データにアクセスしている。
同時に、大半の組織は、AIが生成するアイデンティティが今後1年間で増加し、その増加率はしばしば2桁になると予想している。
核心的な問題は、AIが本質的に安全でないことではない。AIがアイデンティティの変化の速度と規模を高めることにある。
アイデンティティは瞬時に作成できる。権限は動的に調整できる。
従来のチケット発行ワークフローや承認ゲートは、完全に迂回される可能性がある。
どのAIエージェントが存在し、どのようなアクセス権を持ち、どのように振る舞うのかを明確に把握できなければ、AIは既存の非人間アイデンティティのリスクを増幅する力となる。
分断された可視性と手作業による相関にすでに苦慮している環境では、自動化されたアイデンティティの作成がさらなる加速要因となり、攻撃者が正当なアクセスに紛れ込む機会も増える。
アイデンティティリスクの軽減策
アイデンティティがクラウドセキュリティインシデントで果たす役割が拡大するなか、組織は事後対応から脱却し、事前のリスク低減に注力する必要がある。
可視性は重要だが、特権を制限し、不要なアクセスを減らし、対応時間を短縮する、より強力な制御と組み合わせなければならない。
これには、人間のユーザー、非人間アカウント、第三者、AI主導のシステム全体で、一貫してアイデンティティリスクを管理することが含まれる。
- クラウド、SaaS、アイデンティティプロバイダー全体の可視性を統合し、ツールの乱立を抑えて手作業による相関のギャップをなくす。
- 継続的な検出を徹底し、非人間のアイデンティティを重要な資産として扱う。自動化されたライフサイクル管理、認証情報のローテーション、未使用または長期間存続するアクセスの削除も実施する。
- フィッシング耐性のあるMFAを適用し、レガシー認証を排除して、認証情報に基づく侵害リスクを低減する。
- 常時付与される特権を、ジャストインタイムかつ最小権限のアクセス制御に置き換えることで、被害範囲を最小化し、権限昇格の経路を防ぐ。
- アイデンティティ攻撃経路分析と行動モニタリングを導入し、異常なアクティビティ、危険な権限の組み合わせ、横展開を早期に検知する。
- AIと第三者のアイデンティティガバナンスを強化するため、権限の範囲を厳格に定め、機密データへのアクセスをセグメント化し、自動化されたアイデンティティの作成と変更を継続的に監視する。
- アイデンティティに特化したインシデント対応計画を策定し、定期的にテストすることで、侵害発生時の迅速なトークン失効、セッション無効化、被害範囲の評価、封じ込めを確実にする。
これらの対策を組み合わせることで、組織はアイデンティティ関連のリスクを低減し、アクセスの管理を強化し、侵害発生時により効果的に対応できる。
AIと拡大するアイデンティティ攻撃対象領域
アイデンティティリスクは、クラウド環境全体のセキュリティインシデントにますます寄与している。
組織が複数のクラウドにまたがって事業を拡大し、非人間のアイデンティティへの依存を強め、AI主導の自動化を導入するにつれ、明確な可視性と一貫したガバナンスの維持はより困難になっている。
こうした課題を受け、組織はゼロトラストソリューションを活用し、ユーザー、デバイス、ワークロード全体で継続的な検証とより厳格なアクセス制御を徹底している。





