最新の侵害データが証明するもの:アイデンティティは玄関口である(そしてそれを保護する方法)
業界で最も信頼性の高いインシデント対応データセットの3つ — Sophos Active Adversary Report 2026、 Palo Alto Unit 42 Global Incident Response Report 2026、および Verizon 2025 Data Breach Investigations Report (DBIR) — はすべて同じ結論に達しています:
現代の侵害のほとんどは、アイデンティティ主導、SaaS優先、そして短時間化しています。
攻撃者はもはや「無理に侵入」してはいません。ログインし、素早く移動し、次のようなギャップを悪用しているのです: ポスチャ、権限、可視性.
これは机上の空論ではありません。インシデント対応者が実際の現場で毎日目にしている現実です。
以下では、データが示す内容と、それがOvereの構築アプローチにどのように直接結びついているかを解説します: Assess、Harden、Monitor、Respond.
OvereのAssess/Harden/Monitor/Respond戦略Assess — SSPM / アイデンティティとテナントのポスチャ
データが示すもの
- Sophosの報告によると、 根本原因の57.32%がアイデンティティに関連しており、資格情報の盗難、フィッシング、アイデンティティの悪用が主要な侵入ポイントとなる長年の傾向が続いています。(Sophos AAR 2026)
- Palo Alto Unit 42の報告では、 初期アクセスの65%がアイデンティティ主導であり、エクスプロイト主導ではないことが示されており、攻撃者が侵入するよりもログインすることを好むことが裏付けられています。(Unit 42 IR 2026)
- Verizon DBIRでは一貫して、 資格情報の悪用とフィッシング が実際の侵害におけるトップの初期アクセスベクターとして挙げられています。(Verizon DBIR 2025)
言い換えれば、あまりにも多くの環境で玄関口が開きっぱなしになっており、攻撃者はそれを知っているということです。
Overeのアプローチ
これこそが、Gartnerが次のように説明している領域です: SSPM (SaaS Security Posture Management) + Identity Posture。Overeの Assess ピラーはMicrosoft 365とEntraを継続的にスキャンし、以下を検出します:
- リスクのある設定とポスチャのギャップ
- 特権アイデンティティおよびハイリスクなアイデンティティ
- SaaS、アプリ、テナント設定にわたる露出
目的はシンプルです: 攻撃者が悪用する前に、実際の露出ポイントを発見すること.
Harden — セキュリティ設定管理 (SCM) / IAM Hardening
データが示す事実
- Sophosの調査によると、 インシデントの59.46%でMFAが未設定または正しく設定されていませんでした。つまり被害者の半数以上で、予防可能であったアイデンティティ管理の不備が存在していたことになります。(Sophos AAR 2026)
- Palo Alto Unit 42の調査では、 680,000件のクラウドアイデンティティの99%に過剰な権限があり、その多くが60日以上未使用のままで、攻撃の影響範囲(ブラストライディウス)や横展開の可能性を大幅に拡大させていました。(Unit 42 IR 2026)
組織が「セキュリティコントロールを導入している」場合でも、それらはしばしば 設定ミスがあったり、時間の経過とともに弱体化したり、単に適用されていなかったりします.
Overeの役割
これは直接以下に対応します: セキュリティ設定管理 (SCM) および IAM Hardening。過剰権限の削減においてCIEM同等の効果をもたらします。Overeの Harden ピラー:
- MFAと条件付きアクセスの強制適用
- 大規模なポリシーベースラインの適用
- リスクの高いアクセスパスと過剰な権限を持つアイデンティティの削減
- 設定のドリフトを防ぎ、古いセキュリティホールの再発を防止
目的は明確です: 攻撃者が潜伏を確立する前に、攻撃対象領域と攻撃の影響範囲の両方を縮小すること.
Monitor — ITDR (Identity Threat Detection & Response)
データが示す事実
- Sophosのレポートによると、 攻撃者の潜伏期間の中央値は現在約3日となっており、アクセスを獲得されるといかに素早くインシデントが拡大するかを示しています。(Sophos AAR 2026)
- Palo Alto Unit 42のレポートでは、 侵入の87%が複数の攻撃対象領域に及んでいることが示されています (アイデンティティ、SaaS、クラウド、エンドポイント、ネットワーク)。これこそが攻撃者が巧みに潜伏する手法です。(Unit 42 IR 2026)
- また、Sophosの調査では テレメトリの欠落や不十分さが前年比で倍増したことも示されています, 検知や調査を直接的に妨げます。(Sophos AAR 2026)
可視性が断片化していると、攻撃はより高速かつ広範囲になり、把握が難しくなります。
Overeの役割
これは典型的な ITDR 領域です。Overeの Monitor ピラーは以下を提供します:
- アイデンティティに特化した脅威検知
- リスクのあるアクセスパターン、トークンやセッションの悪用、ポスチャの逸脱の可視化
- SaaSとアイデンティティ制御プレーン全体にわたる相関シグナル
- セキュリティコンテキストを考慮した優先度の高いアラート
成果: 被害が発生した後ではなく、実際のアイデンティティ悪用を早期に発見.
Respond — ITDR Response + Guided Security Operations (GSO)
データが示す事実
- Sophosの調査結果によると、 ランサムウェア展開の88% および データ窃取の約79%が 発生しています 営業時間外に, これは人間の対応が最も遅れる時間帯です。(Sophos AAR 2026)
- Palo Alto Unit 42の報告によると、 最も迅速な25%の侵入は現在わずか約72分でデータ窃取に到達しており、, 前年の285分から大幅に縮小し、対応時間を極めて短くしています。(Unit 42 IR 2026)
攻撃が夜間に発生し数分で進行する場合、 手動のプレイブックでは不十分です.
Overeの役割
Overeは組み込みの Auto Response Engine と Guided Security Operations (GSO)を組み合わせています。GSOは検知された情報やポスチャリスクを 明確で優先順位付けされたアクション に変換し、実際のセキュリティ影響とテナントのコンテキストに基づいてAuto Response Engineが 確信度の高い対応処理 をアイデンティティおよびSaaS制御全体で実行します。
これにより以下が可能になります:
- 進行中の脅威のより迅速な封じ込め
- 対症療法だけでなく、根本原因の解決
- 継続的なポスチャの復元
- 9時〜17時の対応にとどまらない、真の24時間365日の対応体制
結論:略語(カテゴリー)よりも成果が重要
アナリストの表現を借りれば、Overeは複数のカテゴリーに跨がっています:
- SSPM + アイデンティティポスチャ(評価)
- セキュリティ設定管理 + IAMの堅牢化(堅牢化)
- ITDR検知(監視)
- ITDR対応 + ガイド付きセキュリティ運用(対応)
しかし実用的な観点では、 カテゴリーや略語は重要ではありません.
私たちは明確な目標を持ってOvereを構築しました: 成果を提供すること。つまり、以下に焦点を当てた単一のプラットフォームです:
- アイデンティティに起因する侵害の防止
- 影響範囲(ブラストライディウス)の縮小
- 不正利用の早期検知
- 実際に結果を変えられるほど迅速な対応
これほど多くの「カテゴリー」に跨がっているという事実は、 市場がいかに断片化しているか、そしてMSPやITチームがこれらの根本的な問題に対して真に包括的なソリューションをつなぎ合わせることがどれほど困難であるかを際立たせています。
アイデンティティは正面玄関です。
データがそれを証明しています。
唯一の真の問いは、お使いのセキュリティスタックがそれを保護するように構築されているかどうかです。
情報源
- Sophos Active Adversary Report 2026
Sophos. 「2026 Active Adversary Report」
Link: https://www.sophos.com/en-us/blog/2026-sophos-active-adversary-report - Palo Alto Networks Unit 42 Global Incident Response Report 2026
Palo Alto Networks, Unit 42. 「Global Incident Response Report 2026」
Link: https://www.paloaltonetworks.com/blog/2026/02/unit-42-global-ir-report/ - Verizon 2025 Data Breach Investigations Report (DBIR)
Verizon. 「2025 Data Breach Investigations Report」
Link: https://www.verizon.com/business/resources/T16f/reports/2025-dbir-data-breach-investigations-report.pdf