アイデンティティセキュリティには明確な基準がなく、実際の保護に関して認識のギャップが生じている。 

Silverfort 画像
OstermanReport_2025_BlogTile-2-OstermanReport_2025_BlogTile_1200x630

オスターマン・リサーチの最新研究「アイデンティティセキュリティの強化:ガバナンス、可視性、および自律的な修復,」は、組織の70%が抱える問題のある真実を明らかにしている。 信じる 彼らのアイデンティティセキュリティは「成熟している」が、80%が、悪用されているアクティブなアイデンティティ脅威を完全に把握できていないことを認めている。これは成熟度の神話である。自信が能力を上回っているのだ。業界標準の欠如は、 アイデンティティセキュリティ 成熟度に関する誤解の一因は、それが何であるか、そして何をもたらすべきかという点にあるのかもしれない。 

この成熟度に関する誤解は、単なる認識の問題にとどまりません。ツールの問題であり、ビジネスリスクでもあります。そして、業界が転換期を迎えていることを示しています。予算、リソース、ツールの不足が、対策の遅延や、企業アイデンティティセキュリティプログラムの成熟化の機会損失につながったのです。   

経営幹部は緊急性を認識し始めています。現在、リーダーの50%以上が、IDセキュリティは極めて重要なサイバーセキュリティの優先事項であると述べています。変化したのは、ID侵害は単なるITの問題ではなく、直接的な要因であるという認識です。 ランサムウェア詐欺、法令遵守違反、および評判の低下。 

高まるアイデンティティ脅威の波 

なぜ緊急性を要するのか?それは、内部の監視体制が遅れている一方で、外部からの圧力は急激に高まっているからだ。あらゆる業界で、個人情報を悪用した脅威が激化している。  

アイデンティティ管理責任者の72.1%が、過去1年間でアイデンティティ関連の攻撃の脅威レベルが上昇または変化していないと報告しています。最も顕著な増加は、AIを利用した攻撃、ランサムウェア攻撃、デスクスタッフのソーシャルエンジニアリングによる認証情報のリセットなどです。 MFA 要因(14.3%増)。  

オスターマンレポートグラフィックス-10-オスターマンレポートグラフィックス_6

過去 12 年間にわたって 月、 60% アイデンティティリーダーの 敵対勢力が盗みや悪用にますます関心を持つようになったのを見てきた 侵害されたクレデンシャルそしてほとんど 80% 何が見えるか 国民健康保険/サービスアカウントは 実際にやってまさに攻撃者が身を隠し、方向転換する場所だ。信じられないほどシンプル そうなると、 ほぼ あらゆる組織 調査対象者(93.7%)は、今後2年以内に認証情報が漏洩したことによるアカウント乗っ取りを懸念している。  

オスターマンレポートグラフィックス-9-オスターマンレポートグラフィックス_6

脅威の状況は加速的に変化しているにもかかわらず、ほとんどの組織はそれを明確に把握するのに苦労している。  

可視性の危機 

可視性は効果的なIDセキュリティの基盤であり、今回の調査では重大な盲点が明らかになった。組織の4分の3以上が、サービスアカウントの挙動、ID構成の履歴変更、高権限ユーザーが多要素認証(MFA)を使用しているかどうかなど、14種類のID脅威と基本事項について完全な可視性を欠いている。  

最も憂慮すべき調査結果の一つは、アイデンティティリーダーの5人に4人が、3つの重大なリスクを完全に把握していないという点です。 

  • 認証 セッショントークンが通常とは異なる場所で使用されています。 
  • 不正アクセスされた従業員の認証情報がダークウェブで販売されている。 
オスターマンレポートグラフィックス-14-オスターマンレポートグラフィックス_6

Wヘザー あなたがしている エンドポイント、クラウド、ネットワークを保護するには、可視性が不可欠です。. IDは、他の重要なITインフラストラクチャと同様に扱われるべきである。, そして、同じ方法で、あるいはそれ以上に保護されます。攻撃者が有効な(ただし盗まれた)認証情報を使用する場合、従来の防御策では不十分なことが多く、可視性がさらに重要になります。.

サービスアカウント、AIエージェント、不明なNHI...
あなたがそれを持っているなら、私たちはそれを見ている。

従来の「事後対応型」予防モデルは、新たなAIエージェントと国民健康保険の時代には通用しない 

この研究では、ping identity 脅威となるのは、手作業によるプロセスと自動化された修復機能の欠如です。組織の約80%は、サービスアカウントの動作を監視できておらず、半数以上は、従業員の認証情報がダークウェブのフォーラムで販売されていることを迅速に検知できていません。 

AIを活用した攻撃がミリ秒単位で展開される現代において、手作業による調査は時間がかかりすぎる。機械による脅威に対して人間の反応速度に頼るのは、勝ち目のない戦いだ。  

一方、経営幹部は注目している 

経営幹部レベルでは、その重要性が急上昇しています。現在、84%がアイデンティティセキュリティをサイバーセキュリティの明確な優先事項として挙げています。さらに詳しく見ていくと、データはより心強いものとなっています。経営幹部の過半数(51%)がアイデンティティセキュリティを「極めて重要」と評価しており、これは2023年の28%のほぼ2倍にあたります。この数字は今後も同様のペースで上昇し続けると予想されており、2027年には66%に達すると見込まれています。  

この認識は、強固なIDセキュリティがもはや選択肢ではなく、ビジネスにとって不可欠な要素として捉えられていることを明確に示している。経営陣のこうした意識の高まりが、その必要性を決定づけている。リーダーたちは目に見える成果を求めており、そのための予算を確保し、取締役会も遅れを取り戻すための資金を提供している。   

既に本人確認セキュリティ技術を導入している組織の間では、今後12ヶ月間、2つの投資パターンが主流となるだろう。 

最も一般的なパターンは 最優先 投資が衝突する 高額な投資が必要これは、緊急の支出を必要とするほど大きなギャップが存在する兆候である。これは「ギャップを埋める」段階である。  

もう一つの明確な投資優先事項は、「倍増」アプローチを示しています。組織は、最も優先度の高いIDセキュリティカテゴリを特定しています。 追加投資要件の低減、 その代わりに、既に存在する能力を強化することを選択した。  

これらのデータを総合すると、市場が活発に動いている様子が浮かび上がってくる。   

真の本人確認セキュリティ市場が出現し、標準的な定義が形成され始める 

非人間的なアイデンティティ (NHI)は震源地です。AIエージェントとサービスアカウントが普及するにつれて、多くのチームは依然として どの国民健康保険制度が存在するのか、またそれらが何をしているのかを完全には理解していない, 約80%がサービスアカウントの行動を把握できていない―国民健康保険の規模と特権を考えると、これは危険な組み合わせだ。だからこそ 国民健康保険とサービスアカウントの保護 たとえ必要な支出額が高額であっても、来年の最優先投資として挙げられる。 

オスターマンレポートグラフィックス-11-オスターマンレポートグラフィックス_6

アイデンティティセキュリティ市場が、コンプライアンスチェックリストから戦略的なリスク軽減戦略へと進化するにつれて、「成熟」の意味合いも変化してきている。 

従来の成熟度が「IAM、MFA、ログ記録を導入している」ことだったとすれば、新しい基準はより高い。オスターマンのベンチマークは、ゴールドスタンダードとなる3つの要素を示している。継続的な可視性、リスク評価、および自律的な対応組織の70%はこの基準を満たしていません。  

オスターマンレポートグラフィックス-13-オスターマンレポートグラフィックス_6

これは1日あたり 市場全体における機会とリスクの定義。多層的なIDセキュリティ対策がなければ、組織は最も成功する可能性の高い攻撃に晒されてしまう。 

サイドノート: Silverfort ここでもお手伝いできます。

エンドポイントおよびクラウドセキュリティソリューションの進化を模倣したアイデンティティセキュリティ 

デジタルアイデンティティはますます複雑化しており、アイデンティティセキュリティ業界もそれに合わせて進化していく必要がある。これは、他のセキュリティソリューション市場セグメントがこれまで進化してきたのと同様である。  

エンドポイントセキュリティは、セキュリティ機能から、アンチウイルスやEDRといった製品の登場により専用のポイントソリューションへと進化し、その後、CrowdStrikeが組織を包括的に保護するプラットフォームとして登場しました。クラウドセキュリティも同様の進化を遂げ、各クラウドプロバイダーのローカル機能として始まり、コンテナセキュリティやCSPMといった専用のポイントソリューションへと発展し、Wizに見られるように、必然的にプラットフォーム化へと至りました。  

ID セキュリティも同様の道をたどっており、各 IAM プロバイダーのローカル機能としての ID セキュリティから、MFA などの専用のポイント ソリューションの提供へと移行しています。 PAMそしてNHI。今日は、第3段階へと移行し、個人情報を包括的に保護する時です。  

回復力への道は、正直な評価と行動を必要とする。 アイデンティティおよびアクセス管理 (IAM)は依然として不可欠だが、それだけではもはや十分ではない。  

先への道 

成熟度という神話は覆せないものではありません。適切な投資を行うことで、組織はレッテル貼りを超越し、真のアイデンティティに基づくレジリエンスを構築できます。これらの能力を優先することで、組織は偽りの成熟感から、測定可能なレジリエンスへと移行できます。 

1. クラウドとレガシーシステム全体で、認証対象となるすべてのもの(人間と非人間)を確認できます。 多くの組織は依然としてNHI(National Identity Index:非識別情報)やサービスアカウントを確実に管理・監視できていませんが、これらのIDは今や人間の数を上回り、実際の業務遂行において中心的な役割を担っています。サービスアカウント、トークン、APIキー、そして新たに登場するAIエージェントについて、発見と行動ベースラインの設定を優先的に行い、「予期せぬ」行動がインシデントに発展する前に検知できるようにしましょう。    

2. IAMだけに頼らず、独立したアイデンティティセキュリティ制御プレーンを確立する。 IAM はアクセスを検証して許可します。ID セキュリティは、ID を不正使用から保護します。 横移動データによると、組織はIAM機能をエンドツーエンドの保護と同一視することで、成熟度を過大評価していることがわかります。IDP、ディレクトリ、SaaS、オンプレミス環境にまたがる統合レイヤーは、一貫性のあるポリシー、検出、復旧を実現するための必須条件となっています。 

エンドツーエンドのIDセキュリティの導入でお困りですか?

私たちは戦略を練り上げ、プラットフォームを構築した。

3.事後処理から予防的な執行へと重点を移す。 自律的な修復が行われるべきである 間に 認証の瞬間(あるいはそれ以前)に、調査開始から数時間も経ってからではなく、認証を行うべきです。リスクに基づいた段階的認証、異常な地域やプロトコルに対する厳格なブロック、サービスアカウントを本来のスコープ内に限定するリングフェンシング、悪意のあるID構成変更の自動ロールバックなどを検討してください。そうすることで、漏洩した認証情報を無効化し、横方向の移動をリアルタイムで阻止できます。     

セキュリティ責任者や広報担当者にとって、結論は単純明快だ。 経営幹部は注目しており、市場は(優先順位と予算の面で)その意図を示し、敵対勢力は我々が測定可能なギャップを悪用している。可視性のギャップを埋め、「成熟度神話」を覆し、自律的かつ先制的な制御を運用できる組織こそが、最終的に「成熟」という言葉に意味を与える組織となるだろう。 

外部リンク:レポート

レポート全文を今すぐダウンロード

同業他社がIDセキュリティにおける主要な課題にどのように取り組んでいるか、また2025年以降の目標達成のためにどこに投資を計画しているかをご覧ください。  

私たちは、身元情報のセキュリティをさらに強化する大胆な試みを行った。

何が可能になるのかを発見しよう。

デモを設定して、 Silverfort アイデンティティセキュリティプラットフォームの動作例。

new hero (1)

Silverfort ファブリックス・セキュリティを買収

実行時に自律的なアイデンティティセキュリティを提供する

ディープコンテキストとAIのスピードを活用し、人間、機械、エージェントのあらゆるアイデンティティを保護するように設計された、初の自律型ランタイムアクセス制御エンジンを開発しました。