最新の侵害データが証明するもの:アイデンティティは玄関口である(そしてそれを保護する方法)

Sophos、Unit 42、Verizon DBIRのすべてが同じ結論を示しています。大半の侵害はアイデンティティ主導で、SaaSファーストであり、かつてないほど短時間で行われています。ここではデータが示す事実と、それがMSPのセキュリティ運用に何を意味するのかを解説します。
著者
Paul Barnes
公開日

最新の侵害データが証明するもの:アイデンティティは玄関口である(そしてそれを保護する方法)

業界で最も信頼性の高い3つのインシデント対応データセットである、 Sophos Active Adversary Report 2026、 Palo Alto Unit 42 Global Incident Response Report 2026、および Verizon 2025 Data Breach Investigations Report (DBIR) は、すべて同じ結論に達しています。

現代の侵害の大半は、アイデンティティ主導で、SaaSファースト、そして短時間で実行されています。
攻撃者はもはや「力ずくで侵入」してはいません。ログインし、素早く行動し、次のギャップを悪用しています: ポスチャ、権限、可視性.

これは机上の空論ではありません。インシデント対応者が実際の環境で日々目の当たりにしている現実です。

以下では、データが示している内容と、それがOvereの構築アプローチにどのように直結しているかを詳しく見ていきます: Assess、Harden、Monitor、Respond.

‍

OvereのAssess/Harden/Monitor/Respond戦略

Assess — SSPM / アイデンティティとテナントのポスチャ

データが示す事実

  • Sophosのレポートによると、 根本原因の57.32%がアイデンティティ関連であり、主な侵入口として認証情報の窃盗、フィッシング、アイデンティティの悪用が続く長年の傾向を示しています。(Sophos AAR 2026)
  • Palo Alto Unit 42によると、 初期アクセスの65%はアイデンティティ主導であり、エクスプロイト主導ではないことから、攻撃者が侵入するよりもログインすることを好む実態が浮き彫りになっています。(Unit 42 IR 2026)
  • Verizon DBIRでも一貫して、 認証情報の悪用とフィッシング が、実際の侵害における主要な初期アクセス経路の上位に挙げられています。(Verizon DBIR 2025)

言い換えれば、あまりにも多くの環境で正面玄関が大きく開け放たれており、攻撃者はそれを知っているのです。

Overeの取り組み

これこそまさに、Gartnerが次のように定義する問題領域です: SSPM(SaaSセキュリティポスチャ管理)+ アイデンティティポスチャ。Overeの Assess このピラーはMicrosoft 365とEntraを継続的にスキャンし、以下を可視化します:

  • リスクの高い構成とポスチャのギャップ
  • 特権IDおよび高リスクなID
  • SaaS、アプリ、テナント設定全体のエクスポージャー

目的はシンプルです: 攻撃者に悪用される前に、標的となるエクスポージャーを特定すること.

Harden — セキュリティ構成管理(SCM)/ IAM堅牢化

データが示す事実

  • Sophosの調査によると、 インシデントの59.46%でMFAが未設定または正しく構成されておらず、被害に遭った組織の半数以上で、防ぐことができたはずのID管理の不備が存在していました。(Sophos AAR 2026)
  • Palo Alto Unit 42の調査によると、 68万件のクラウドアカウント(ID)の99%が過剰な権限を保持しており、その多くが60日以上未使用のままで、被害範囲とラテラルムーブメントの可能性を大幅に拡大させています。(Unit 42 IR 2026)

組織が「セキュリティ対策を導入している」場合でも、それらは往々にして 誤設定されていたり、時間の経過とともに形骸化したり、単に適用されていなかったりします.

Overeのアプローチ

これは以下と直接一致します: セキュリティ構成管理(SCM) および IAM堅牢化(過剰権限の削減においてCIEMと同様の成果をもたらします)。Overeの Harden ピラー:

  • MFAと条件付きアクセスを強制適用
  • ポリシーベースラインを大規模に適用
  • リスクの高いアクセス経路と過剰な権限を持つIDを削減
  • 構成ドリフトによる過去の脆弱性の再発を防止

目的は明確です: 攻撃者が足場を固める前に、アタックサーフェスと被害範囲の双方を縮小すること.

Monitor — ITDR(ID脅威の検出と対応)

データが示す事実

  • Sophosの報告によると、 攻撃者の滞在時間の中央値は現在約3日となっており、アクセスを獲得されてからいかに迅速にインシデントが拡大するかを示しています。(Sophos AAR 2026)
  • Palo Alto Unit 42の報告によると、 侵入の87%が複数のアタックサーフェスに及んでおり、 (ID、SaaS、クラウド、エンドポイント、ネットワーク)、これこそが攻撃者が巧みに身を隠す手口です。(Unit 42 IR 2026)
  • Sophosはまた、以下も示しています: テレメトリの欠落または不足が前年比で2倍に増加していること、検知や調査を直接的に制限します。(Sophos AAR 2026)

可視性が分断されていると、攻撃はより速く、より広範囲になり、検知が困難になります。

Overeの機能

これはまさに ITDR の領域です。Overeの Monitor ピラーは以下を提供します:

  • IDに特化した脅威検知
  • 危険なアクセスパターン、トークンやセッションの不正利用、ポスチャのドリフトの可視化
  • SaaSおよびIDコントロールプレーン全体にわたる相関シグナル
  • セキュリティコンテキストを考慮した優先度付きアラート

その成果: 被害が出た後ではなく、実際のID不正利用を早期に検知.

Respond — ITDRレスポンス + Guided Security Operations(GSO)

データが示す事実

  • Sophosの調査によると、 ランサムウェア展開の88% および データ持ち出しの約79%が 発生しています 営業時間外に。この時間帯は人による対応が最も遅くなります。(Sophos AAR 2026)
  • Palo Alto Unit 42の調査では、 最も展開の早い侵入の上位25%は、約72分で持ち出しに達しています。これは前年の285分から大幅に短縮されており、対応までの猶予時間は劇的に縮まっています。(Unit 42 IR 2026)

攻撃が夜間に発生し、数分単位で進行する場合、 手動のプレイブックだけでは対応できません.

Overeの機能

Overeは組み込みの Auto Response Engine と Guided Security Operations(GSO)を兼ね備えています。GSOは検知内容やポスチャリスクを、 明確で優先順位付けされたアクション へと変換します(実際のセキュリティ影響とテナントコンテキストに基づく)。一方でAuto Response Engineは、 精度の高い修復アクション をIDおよびSaaSコントロール全体で実行します。

これにより以下が可能になります:

  • アクティブな脅威のより迅速な封じ込め
  • 対症療法ではなく、根本原因の解決
  • 継続的なポスチャ修復
  • 日中だけの対応ではなく、真の24時間365日の対応体制

結論:頭字語よりも結果が重要

アナリストの定義では、Overeは複数のカテゴリにまたがります:

  • SSPM + アイデンティティポスチャ(評価)
  • セキュリティ構成管理 + IAMの堅牢化(強化)
  • ITDR検知(監視)
  • ITDR対応 + ガイド付きセキュリティ運用(対応)

しかし実用的には、 重要なのはカテゴリや頭字語ではありません.

明確な目標を持ってOvereを構築しました: 成果をもたらすこと。それは、以下に特化した単一のプラットフォームを意味します:

  • アイデンティティを起点とする侵害の防止
  • 被害影響範囲の最小化
  • 不正利用の早期検知
  • 結果を実際に変えるほど迅速な対応

これほど多くの「カテゴリ」にまたがっているという事実は、 市場がいかに細分化されているか、そしてMSPやITチームがこれらの根本的な課題に対して真に包括的なソリューションをつなぎ合わせることがいかに困難であるかを浮き彫りにしています。

アイデンティティは玄関口です。
データがそれを証明しています。
唯一の真の問いは、自社のセキュリティスタックがそれを保護できるように構築されているかどうかです。

‍

出典

  • Sophos Active Adversary Report 2026
    Sophos. 「2026 Active Adversary Report」
    Link: https://www.sophos.com/en-us/blog/2026-sophos-active-adversary-report
  • Palo Alto Networks Unit 42 Global Incident Response Report 2026
    Palo Alto Networks, Unit 42. 「Global Incident Response Report 2026」
    Link: https://www.paloaltonetworks.com/blog/2026/02/unit-42-global-ir-report/
  • Verizon 2025 Data Breach Investigations Report (DBIR)
    Verizon. 「2025 Data Breach Investigations Report」
    Link: https://www.verizon.com/business/resources/T16f/reports/2025-dbir-data-breach-investigations-report.pdf

‍

Overeニュースレター
スパムはありません。最新リリースやヒント、興味深い記事、限定インタビューを毎週受信トレイにお届けします。
ありがとうございます!送信を受け付けました。
フォームの送信中にエラーが発生しました。

「同意する」をクリックすると、サイトナビゲーションの向上、サイト利用状況の分析、マーケティング活動への利用のために、お使いのデバイスへのクッキー保存に同意したことになります。詳細はプライバシーポリシーをご覧ください。