アイデンティティは新たな制御プレーンとなる:世界経済フォーラムの「グローバルサイバーセキュリティ展望2026」から学ぶ教訓

Silverfort 画像
アッバス・クドラティ・ブログの注目画像 (1)

世界経済フォーラム グローバル サイバーセキュリティ アウトルック 2026 サイバーリスクは従来の防御策の対応能力をはるかに超える速さで加速しているという、明白かつ不都合な真実が明らかになった。AIによる攻撃、地政学的な不安定性、サプライチェーンの脆弱性、そして拡大するサイバー格差が、システムレベルで脅威の様相を一変させている。 

しかし、最も際立っているのは ただ  変化しているが、 コラボレー 防御策は一貫して失敗している。 

AIの悪用、ランサムウェア、詐欺、サプライチェーンの侵害、クラウド障害など、あらゆる攻撃において、IDは依然として主要な攻撃経路となっている。人間であろうと非人間であろうと、IDは現代のサイバーセキュリティにおける新たな制御基盤となっている。 

このブログでは、調査結果から学べる5つのIDセキュリティに関する教訓を解説します。 

レッスン1:AIは個人情報の悪用を戦力増強手段に変えた

この報告書によると、 組織の94%が、AIをサイバーリスクの最も重要な要因として認識している。87%がAI関連の脆弱性を最も急速に拡大している脅威として挙げている。AIモデルそのものに多くの注目が集まっているが、より深刻なシステムリスクは別のところに存在する。 

AIエージェント他のIDと同様に、侵入するのではなく、ログインする。 

攻撃者はAIを利用して以下のことを行っています。 

  • かつてないほどのリアルさでフィッシングとなりすましを大規模に展開 
  • 認証情報の収集と権限昇格を自動化する 
  • 過剰な権限を持つサービスアカウント、API、ボット、AIエージェントを悪用する 

報告書は明確に次の点を強調している。 アイデンティティ、特にAIエージェントや機械のアイデンティティの増加は、ガバナンスやセキュリティ対策のペースを上回っている。。 これら 非人間型アイデンティティ(NHI)の数が人間のユーザー数を上回った ほとんどの環境において、それらは依然としてほとんど目に見えず、管理されず、暗黙のうちに信頼されている。 

クリックして、国民健康保険のセキュリティリスクに関する最新の知見をお読みください。

セキュリティに関する教訓: 
組織がネットワークとエンドポイントを保護しつつ、デフォルトでIDを信頼し続けるならば、AIは単に侵害を加速させるだけだろう。 

だからこそ、 アイデンティティセキュリティにゼロトラストの原則を適用する認証と認可だけでセキュリティ対策が終わってしまう場合、ゼロトラストのアプローチを実装しているとは言えないでしょう。  

その代わりに、適応型MFAやリスクベースのアクセス制御など、セキュリティを最優先するアプローチを採用することで、人間、サービスアカウント、API、AIエージェント、レガシーシステムなど、あらゆるIDに対して、継続的な検証に基づいた戦略を構築できます。「認証情報/アクセス権限はIDと一致しているか?」という問いではなく、「リスクシグナルに基づいて、このアクセスを許可することは妥当か?」といった問いに答えられるようになるべきです。

教訓2:サイバー詐欺は金銭的な問題ではなく、身元に関する問題である

レポートはそれを明らかにします 回答者の73%がサイバー詐欺の被害に遭った経験がある。そのため、CEOにとって最大の懸念事項となり、ランサムウェアを凌駕する存在となっている。 

この急増の要因は何だろうか? 

  • AIによるなりすまし 
  • 認証情報の再利用 
  • 正当なアクセス手段を用いた横方向の移動 
  • マルウェアではなく、信頼できるIDの悪用 

今日、詐欺が成功するのは、システムにパッチが適用されていないからではなく、本人確認が早すぎる段階で停止してしまうからだ。 

認証情報を取得した後でも、ほとんどの環境では依然として以下のことがうまくいきません。 

  • アクセスを継続的に検証する 
  • 異常な本人確認行動を検出 
  • ステップアップ認証を動的に適用する 

セキュリティに関する教訓: 
不正防止と本人確認セキュリティは今や切り離せない関係にある。不正は本人確認の悪用から始まり、本人確認の悪用で終わる。つまり、 リアルタイムで状況に応じた制御 物的損害が発生する前に不正行為を阻止するためには、これらの対策が必要である。 

この報告書からは、CEOとCISOの優先事項が変化していることも明らかだが、両者が協力できる基盤は依然として同じであり、それは強力なIDセキュリティを通じて実現される。 

レッスン3:サプライチェーン攻撃は信頼を悪用する

世界経済フォーラム(WEF)の報告書は、大企業にとって最大のサイバーレジリエンス上の課題として、第三者およびサプライチェーンの脆弱性を挙げている。重要なのは、最も一般的なサプライチェーンのリスクはマルウェアではなく、受け継がれてきた信頼関係であるということだ。 

ベンダー、パートナー、またはマネージドサービスが接続する場合: 

  • サービスアカウントを介して認証を行うことが多い。 
  • 資格情報は長期間有効であり、めったに更新されない。 
  • アクセスは広範囲にわたり、継続的であり、監視も不十分である。 

攻撃者は、信頼できるIDを使ってログインできる場合、境界を突破する必要はない。 

セキュリティに関する教訓: 
サプライチェーンのセキュリティの失敗は、アイデンティティガバナンスの失敗です。サプライチェーンの侵害は、技術的なギャップを悪用するのではなく、受け継がれてきた信頼を悪用することによって成功します。組織は、ベンダーのアイデンティティを明確に把握し、サードパーティのアクセスをアイデンティティリスクとして扱うべきです。 最小権限の原則の適用 (NAIST) と 時間制限付きアクセスまた、可能な限り常時アクセス権限を排除する必要があります。リスクの高いベンダーへのアクセスには強力な認証を優先し、アクセスレビューは契約およびビジネスのライフサイクルに合わせて実施しなければなりません。新たなツールがなくても、規律あるガバナンスによってサプライチェーンのリスクを大幅に軽減できます。

レッスン4:サイバーレジリエンスは、復旧計画だけでなく、アイデンティティの可視性にも依存する

一方、 組織の64%が、最低限のサイバーレジリエンス要件を満たしていると主張している。、のみ 19%がそれを上回る非常に回復力の高い組織には、共通する一つの特徴があります。 アイデンティティ全体にわたる詳細な可視性と制御

報告書の サイバーレジリエンスコンパス 回復力のある組織は、以下のことを示している。 

  • AIを継続的に評価し、リスクを特定する 
  • IT、OT、クラウド全体にわたるアクセスを監視する 
  • 立ち入り許可を減らす 
  • アイデンティティを共有されたエコシステムのリスクとして扱う 

しかし、アイデンティティはディレクトリ、クラウド、SaaSプラットフォーム、レガシーシステム、マシンワークロードなど、様々な場所に分散したままである。 

セキュリティに関する教訓: 
知らないと回復力は得られない who or  システムにアクセスしています。 現在も将来も、だからこそ、 どのようなアイデンティティが存在するかを視覚化する、生きた、動的に進化するグラフ そして、それらのアクセス経路も把握できます。これは、悪用可能な脆弱性を明らかにし、それらを解消するための統一された情報源として機能します。

レッスン5:サイバー空間における不平等は、アイデンティティを最も弱いリンクにする

この報告書は、サイバー分野における不平等の拡大を指摘しており、その主な原因は人材不足、特にIDおよびアクセス管理の役割における人材不足であり、これらは世界的に見て最も人員不足が深刻なセキュリティ機能の上位3つに入っている。 

複雑なIAMの実装、エージェントベースの制御、アプリケーションの書き換えは、多くの組織にとって現実的ではなくなっている。 

セキュリティに関する教訓: 
アイデンティティセキュリティは、複雑化するのではなく、簡素化されるべきです。アイデンティティファーストのセキュリティソリューションの導入と並行して、IAM(アイデンティティおよびアクセス管理)のスキルアップを図る必要があります。そうすることで、IAMチームとサイバーセキュリティチーム間のギャップを埋め、運用上の負担を軽減できます。サイバーセキュリティにおける不平等は、特にスキルやリソースが限られている状況において、アイデンティティを最も脆弱な制御ポイントにしてしまいます。 

ID管理チームを念頭に置いて設計されたセキュリティソリューションを導入することで、多くのメリットが得られます。IDポリシーを標準化する(例えば、すべてのリモートアクセスと特権アクセスに多要素認証を適用する)ことで、組織は希少な専門知識への依存度を減らし、設定ミスを削減し、一貫したリスク低減を実現できます。例えば、従業員、契約社員、サービスアカウントに単一のアクセス基準を適用することで、運用コストを削減しつつ、攻撃対象領域を大幅に縮小できます。  

戦略転換:境界セキュリティからアイデンティティ中心のゼロトラストへ

グローバルサイバーセキュリティ展望2026 これは根本的な変化を裏付けるものだ。サイバーセキュリティはもはや、明確に定義された境界を守ることではなく、インフラストラクチャとアクセスをリアルタイムで保護することなのだ。 

AI、クラウド、サプライチェーン、そして地政学は境界線を消滅させた。残されたのはアイデンティティだけだ。 

2026年以降に成功を収める組織は、以下の特徴を持つ組織である。 

  • アイデンティティを重要なインフラストラクチャとして扱う 
  • 人間以外のユーザーに対しても、人間ユーザーと同様の厳格さでセキュリティを確保する。 
  • あらゆる場所で、ゼロトラストを動的に適用する 
  • エコシステム全体における暗黙の信頼を減らす 

Silverfort まさにこの瞬間のために構築されたシステムであり、存在場所、認証方法、アクセスするコンテンツに関わらず、本人確認を確実に行うためのものです。 

Silverfortプラットフォームアプローチ アイデンティティセキュリティ クラウド、オンプレミス、レガシーシステム、サービスアカウント、非人間ワークロードなど、さまざまな場所にIDが存在するにもかかわらず、そのセキュリティ対策が断片化されている現状を認識します。このプラットフォームは、すべての認証パスにわたる統一された強制レイヤーとして機能することで、エージェントやアプリケーションの変更なしに、一貫したゼロトラストポリシーを実現します。これにより、組織はIDをシステムごとに段階的に保護するのではなく、IDリスクを包括的に軽減できます。  

最終的な思考

WEFの報告書は次のように結論付けている。 サイバーレジリエンスとは 責任の共有 と 戦略的要請アイデンティティセキュリティは、その責任が具体的な行動に移される段階です。 

AIによる脅威の時代において、 すべての侵害は、まず身元侵害である。

組織にとっての問題はもはや if アイデンティティはセキュリティ戦略の中心となるべきだが、 彼らがそれをどれだけ早く実現できるか

ハイブリッド時代におけるあらゆる個人情報の保護方法について、さらに詳しく学びましょう。

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。