「金の流れを追え」という、時代を超えて通用する格言は、SAPアプリケーションがサイバー攻撃の主要な標的となった理由を端的に示している。SAP Business Networkは複数業界にまたがる4.9兆ドルの取引活動に結び付いており、アクティブユーザーは200万人を超える。全体として、SAPの顧客は世界の商取引総額の84%を生み出している。
つまり、SAPが侵害されれば重大な事業危機につながる可能性があり、2025年は、こうしたエンタープライズ・リソース・プランニング(ERP)ツールにとって非常に危険な年になりつつある。
実際、これらは今や組織の攻撃対象領域の中核を構成している。しかし、セキュリティ責任者からは、従来型のより一般的な構成要素ほどの注目をまだ集めていない。
最近のOnapsisの調査によると、過去1年間は2017年以降で最も変動の激しい年となっており、最高情報セキュリティ責任者(CISO)は、自社のビジネスクリティカルなアプリケーションを守るための取り組みにSAPをどう位置付けるべきか、再考を迫られている。その理由は次の通りだ。
- 年はまだ終わっていないにもかかわらず、SAPの脆弱性は39%増加し、重大な問題は12%急増している。
- SAPアプリケーションを狙ったランサムウェア攻撃は、2021年以降400%増加している。
- サイバー犯罪者が新たに公開されたSAPセキュリティノートを悪用するまでにかかる時間はわずか72時間であり、SAPコードのエクスプロイトの市場価格は2020年以降400%上昇している。実際、SAPのエクスプロイトチェーン1件の価格は今や少なくとも25万ドルに達する。
2026年を迎えるにあたり、こうした脅威は今後も増加する可能性が高いという厳しい現実に向き合わなければならない。だからこそCISOは、SAPを企業セキュリティの主流に組み込む必要がある。
コンプライアンス要件を満たすことが依然として大きな動機である一方、エクスプロイトによる深刻な結果――ネットワークやシステムの侵害、データ窃取、ランサムウェアの身代金支払い、金銭的損失、ブランドの評判毀損――こそが、SAPのレジリエンス強化に向けた可視性と制御を優先する主な原動力となるべきだ。
SAP攻撃者の構図
では、こうした脅威の背後にいるのは誰なのか。国家支援を受けたグループ、ランサムウェア運営者、そして資格情報やエクスプロイト、データを販売して巨額の利益を得ようとする、金銭的動機の極めて強い犯罪組織や個人だ。
さらに憂慮すべきことに、彼らはSAPを熟知している。そのため脅威をカスタマイズし、ゼロデイ・エクスプロイトをわずか数日で商品化して再利用できる。これは、強い金銭的動機と知識・経験が結び付いたときに起きる、当然の流れを示している。敵対者はSAPに精通するほど、より高度で効果的、かつ収益性の高い攻撃を、より巧妙かつ迅速に仕掛けられるようになる。
十分なセキュリティ制御が欠如していることは、彼らの策略をさらに助長する。SAPは高度に分散した統合とアーキテクチャーという形で導入されるため、CISOやそのチームは、全体を効果的に防御する方法を把握するのが難しい。
さらに、SAPの制御はサイロ化しており、こうしたツールの保護が企業の脆弱性管理の取り組みの外側に置かれていることも少なくない。つまり、組織内の所有責任が分断されているのだ。悪意ある攻撃者はそれを知っている。そして、そこにつけ込もうとしている。
今日の脅威環境に向けた新たな戦略
これに対応するには、CISOとそのチームが考え方を変え、SAP環境を企業における最重要の脆弱性、しかも極めて容易に悪用され得る脆弱性として優先しなければならない。
不可欠な認識、可視性、防御戦略の状態に到達するために、実行すべきステップは3つある。
SAPを企業セキュリティの中核計画に組み込む
各チームはSAP固有の脅威監視を確立するとともに、SAPのログをセキュリティ情報イベント管理(SIEM)およびセキュリティオーケストレーション、オートメーション、レスポンス(SOAR)のリソースに統合すべきだ。また、現実のデータ流出シナリオに焦点を当てた、SAP侵害のシミュレーション演習も実施する必要がある。
これらすべてを実行するには、攻撃対象領域を拡大しているSAPの環境全体――アプリケーション、テクノロジー、モジュール――を特定し、理解する必要がある。オンプレミスで稼働している部分はどこで、パブリッククラウドやプライベートクラウドにある部分はどれか。これらの構成要素は、他の環境とどのように相互接続しているのか。そのうち1つだけが侵害された場合、何が起きるのか。
脅威主導型のSAPセキュリティプログラムを構築する
ここで重要なのは、脆弱性だけでなく脅威の兆候も監視することだ。各チームは、権限の悪用に加え、敵対者が侵入後に潜伏している期間に日常的に発生するその他の活動も検知する必要がある。最新の攻撃からアプリケーションを守るため、アプリケーションコードの修正が即座に行われるよう、SAPノートの自動チェックを有効にしなければならない。パッチ適用サイクルのバックログを許してはならない。また、SAPのビジネスクリティカルなアプリケーションに対してペネトレーションテストを実施する際には、SAP固有の共通脆弱性識別子(CVE)やエクスプロイト活動も監視する必要がある。
SAP環境をあらゆるレイヤーで強化する
これには、最新のSAPセキュリティノートの適用、外部に露出している可能性のあるSAPサービスの見直し、SAPバックアップの検証、SAPの災害復旧シナリオのテスト、ワークフローレベルのレジリエンスの確認、SAP DevSecOpsパイプラインの強化、SAPインシデント対応プレイブックの文書化、そしてITチームとセキュリティチームに対するSAP固有の脅威に関するトレーニングが含まれる。
明確にしておくと――そして安心材料になるかもしれないが――これはサイロやプロセスを増やすことではない。SAPアプリケーションを後回しにするのではなく、チームがすでに取り組んでいる既存のプロセスや戦略に統合することが重要なのだ。
CISOが経営幹部にSAPの悪用や停止がもたらす深刻な影響を説明すれば、必要な賛同を得られる可能性が高まる。それにより、SAPをセキュリティ計画全体に組み込み、脅威主導型のプログラムを構築し、企業内のどこに存在するSAP環境であっても強化する、包括的な戦略を実行できる。
その結果、SAP環境を狙って「金の流れを追う」サイバー攻撃者は、この特定の収益源が2026年以降、期限なく自分たちから閉ざされたことを知るだろう。

