Sophosのレポートが明かした、ID侵害の実態

新たに公開されたSophosのレポートは、セキュリティチームが長年疑っていた事実に明確な数字を突きつけている。ランサムウェア集団はもはや正面玄関を破るのではなく、盗んだ鍵を使って堂々と入り込んでいるのだ。調査結果によると、現在ランサムウェア攻撃の79%は侵害されたIDから発生しており、つまり多くの場合、最初のアクセスポイントはソフトウェアの脆弱性や悪意のある添付ファイルではなく、有効なユーザー名とパスワードであることを意味する。

また同レポートは、攻撃が始まった後の企業規模別の対応に顕著な差があることも浮き彫りにしている。小規模組織のうち、暗号化や脅迫が行われる前に攻撃を阻止できたのはわずか34%だった。一方、従業員数3,001~5,000人の組織では46%の確率で攻撃を阻止している。この差は、攻撃者の侵入経路が企業規模に関わらず似通っていても、リソース、人員、検知の成熟度が依然として大きく影響することを示唆している。

地域別では、調査対象地域の中で英国が最も高い身代金要求額の中央値を記録したとレポートは指摘している。詳細な内訳は示されていないものの、このパターンはより広範な傾向を裏付けている。つまり、身代金要求額はデータ自体の価値だけでなく、支払い能力の見込みに基づいて調整されているのだ。

なぜMFAだけではランサムウェアを阻止できないのか

多くのセキュリティ予算の見直しを迫るであろう調査結果がこれだ。侵害された認証情報が根本原因だったインシデントの97%で、何らかの多要素認証(MFA)が導入されていた。言い換えれば、盗まれた認証情報によって侵害されたほぼすべての組織が、すでに環境内のどこかでMFAを有効にしていたのである。

これはMFAが無意味であることを意味しない。一貫性なく適用されている場合、MFAは完全なソリューションではないということだ。最新の認証方式に対応していないレガシーシステム、MFAポリシーの対象外となっているサービスアカウント、より弱い検証で設定されたリモートアクセスツールといったカバレッジのギャップが、攻撃者にまさに必要な侵入口を与えてしまう。巧妙な攻撃者は、あらゆる場所でMFAを突破する必要はない。MFAが一度も強制されていないログイン経路を一つ見つければよいのだ。

これがSophosのデータが浮き彫りにする核心的な矛盾だ。セキュリティチームは何年もMFAをチェックボックスとして扱ってきたが、ランサムウェアのオペレーターはそのチェックボックスの対象外となるアカウント、システム、統合部を探し出すことで適応してきた。その結果、机上では堅牢に見える防御戦略も、実運用では現実の穴が生じている。

MFAを超えた実践的なID衛生管理のステップ

認証情報の侵害が主要な侵入口であるならば、ID衛生管理はパッチ管理やエンドポイント検知と同様の運用上の注意を払うに値する。レポートの示唆に基づき、いくつかの実践的なステップを挙げる。

  • MFAが存在するかではなく、MFAのカバレッジを監査する。 すべてのリモートアクセスポイント、管理者アカウント、サードパーティ連携が、単にメインのログイン画面だけでなく、実際にMFAを強制していることを確認する。
  • 可能な限りフィッシング耐性のある認証を優先する。 従来のワンタイムコードは依然として傍受されたり、ソーシャルエンジニアリングで突破されたりする可能性があるためだ。
  • 認証情報の使い回しや放置アカウントを監視する。 休眠アカウントや共有ログインは、従業員が異動・退職した後も攻撃者に悪用されがちな一般的な死角である。
  • 役割と必要性に応じてアクセスをセグメント化する。 認証情報が侵害されても、それがネットワーク全体に広範なラテラルムーブメントを許さないものであれば、攻撃者にとってはるかに価値が低くなる。
  • 特に小規模組織では、検知と対応の速度を高める。 阻止率が34%と46%の差は、予防だけでなく検知のスピードこそが、リソースの限られたチームが後れを取っている分野であることを示唆している。

これらのステップに特殊なツールは必要ない。必要なのは規律、可視性、そしてIDを一度の設定で終わらせるタスクではなく、定期的な監査を必要とする生きたシステムとして扱う姿勢である。

暗号化ツールとVPNが多層防御にどう位置づけられるか

VPNや暗号化アクセスツールは、特にリモートログインの保護や信頼できないネットワークでの露出低減において、より広範なID保護戦略の有用なレイヤーであり続ける。しかし、Sophosの調査結果は、VPN、MFA、エンドポイント保護のいずれであれ、単一のツールが組織全体にわたる一貫したIDガバナンスの代わりにはならないことを改めて思い起こさせる。攻撃者はツールそのものではなく、ツール同士の隙間を探すのだ。

これは、アクセス制御とインターネットポリシーがより広範にどのように交差するかを考える良い機会でもある。政府がVPNプロバイダーによるアクセス制限の取り扱いをますます厳しく精査するのと同様に、組織は自社のアクセスツールがどのように設定・監視されているかを精査するよう求められている。国家のインターネット検閲システムが単一のゲートではなく複数の強制レイヤーで構築されているのと同様に、階層的な制限システムがどのように機能するかを理解することは、ランサムウェア防御にも単一の防御策への依存ではなく、複数の重複する制御が必要である理由を理解する上で有益な例えとなる。

これはあなたにとって何を意味するか

あらゆる規模の組織でITセキュリティを管理しているなら、このレポートは前提を見直すよう促すシグナルだ。MFAが有効になっていることと、重要なすべての場所でMFAが強制されていることは同じではない。2026年の認証情報窃取型ランサムウェア対策は、IDをMFA展開完了と共に終了したプロジェクトとしてではなく、継続的な運用規律として扱うことを求めている。

特に小規模組織にとって、攻撃阻止率の差は真剣に受け止める価値がある。たとえわずかな改善であっても、検知と対応能力への投資が、すでに初期アクセスを許してしまった攻撃の結果を有意に変えうることを示唆している。

重要なポイント

  • Sophosによると、現在ランサムウェア攻撃の79%は盗まれた認証情報から開始されている。
  • 認証情報が原因のランサムウェアインシデントの97%でMFAが導入されており、本当の問題はMFAの不在ではなくカバレッジのギャップであることが示された。
  • 小規模組織が攻撃を阻止できたのはわずか34%だったのに対し、従業員数3,001~5,000人の大規模組織では46%だった。
  • レポートで最も高い身代金要求額の中央値を記録したのは英国だった。
  • 効果的な認証情報窃取型ランサムウェア対策には、MFAカバレッジの監査、放置・使い回し認証情報の監視、アクセスのセグメント化、検知速度向上が必要であり、単一のセキュリティツールに依存してはならない。