PicusのBlue Report 2026によると、2026年には企業のサイバーセキュリティ防御が改善した。
しかし組織は、攻撃者による巧妙な行動の検知や、セキュリティテレメトリーを実行可能なアラートに変換することに、引き続き苦慮している。
このレポートは、2026年1月から6月にかけてPicusの顧客環境で実施された、3億3800万件を超えるシミュレーション攻撃を分析した。
Picusは、既存のセキュリティ制御がどの程度効果的に攻撃を防いだか、またシミュレーションによる悪意ある活動がログやアラートを生成したかどうかを測定した。
全体の防御スコアは2025年の62%から2026年には69%に上昇し、2024年に記録した水準に戻った。
この調査結果は、攻撃者が環境へのアクセスを得た後には、境界防御の強化が必ずしも同等の防御につながらないことを示している。
Picus Blue Report 2026の主なポイント
- サイバー攻撃の防止は全体として改善し、Picusによると、防止の有効性は2025年の62%から2026年には69%に上昇した。
- 侵害後の防御は依然として脆弱で、認証済みアクセスが確立された後にテストした攻撃者の行動を防止できたのは、組織全体でわずか37%だった。
- セキュリティログの改善は、より優れたアラート生成につながっていない。ログスコアが58%に上昇した一方で、アラートスコアはわずか14%にとどまった。
- ランサムウェアの防止は主要な脅威に対して悪化し、最も防止率が低かったランサムウェアファミリー10種は、すべて38%以下だった。
Picus、侵害後のセキュリティ防御にギャップを確認
このレポートの重要な調査結果の一つは、攻撃者が認証済みアクセスを得た後に何が起こるかに関するものだ。
Picusが確認した侵害後の防止率はわずか37%で、全体の防止スコアである69%を大幅に下回った。
この差は、目立つ攻撃者の行動と、ノイズの少ない攻撃者の行動との間で特に顕著だった。
ラテラルムーブメントの手法では、サービス実行を利用するものが約90%の割合で防止された。一方、UACバイパスを利用する権限昇格の手法は約85%の割合で阻止された。
これに対し、探索および収集活動が防止されたのは、試行の約10%にすぎなかった。
PicusのMITRE ATT&CK手法の分析では、Impair Command History Logging(T1562.003)がシミュレーションのわずか1%で阻止され、Account Access Removal(T1531)の防止率もわずか2%だった。
Data Encoding(T1132)とSigned Script Proxy Execution(T1216)は、いずれも防止率がわずか9%だった。
セキュリティテレメトリーの増加は、実行可能なアラートの増加につながっていない
組織は、セキュリティチームへのアラート通知で同等の進展を見せることなく、攻撃者の活動を捕捉する能力も向上させた。
平均ログスコアは54%から58%に上昇し、レポートの各版を通じて最高水準となった。
しかしアラートスコアはわずか14%のまま変わらず、シミュレーション攻撃の7件に1件未満しか意味のあるアラートを生成しなかったことを意味する。
Picusは検知エンジニアリングの問題が、このギャップの主な要因だと特定した。
検知ルールの失敗の49%をパフォーマンスの問題が占め、前年の24%から上昇した。
ログ収集の問題は50%から41%に減少し、課題がテレメトリーの収集だけでなく、それを効率的に処理して有用なアラートを生成することへ移っていることを示唆している。
記録されない活動はアラートを発生させられないため、ログ収集に残るギャップは懸念される。これは、組織が検知エンジニアリングを優先する必要性を浮き彫りにしている。
ランサムウェアの防止率が低下
このレポートは、複数のランサムウェアファミリーに対する防御が悪化したことも明らかにした。
最も防止率が低かったランサムウェアファミリー10種は、すべて防止スコアが38%以下で、平均防止スコアは2025年の約44%から2026年には32%に低下した。
Play ランサムウェアは最大の低下を記録し、防止率は50%からわずか13%に落ち込んだ。
BlackByteの防止率はシミュレーションの25%だった。一方、LockBitはシミュレーションのわずか30%で阻止され、前年の45%から低下した。
継続的な検証を行わなければ、セキュリティ制御は劣化する可能性がある
Picusの調査結果は、脅威、構成、インフラの進化に伴って、サイバーセキュリティの有効性が変化し得ることを示している。
同社は、制御を継続的に検証し、行動ベースの検知を強化するとともに、ランサムウェアや高度持続的脅威(APT)の攻撃チェーンをテストし、検知エンジニアリングを改善することを推奨している。
セキュリティ制御は、構成ドリフト、連携の破損、運用の複雑さ、進化する攻撃者の手法によって時間とともに劣化する可能性があり、継続的なテストと調整の必要性を裏付けている。
これらの調査結果は、ゼロトラストの原則が、環境内にはすでに脅威が存在する可能性を前提とし、ユーザー、デバイス、アクセスの継続的な検証を必要とするという点で、その価値も裏付けている。





