従業員の認証は成功しました。多要素認証も機能しています。アカウントは有効です。権限も正当です。ただ一つ問題があります。
その身元を使用している人物は攻撃者である可能性がある。
このシナリオは、企業セキュリティで起こっている最大の変化の核心を突いています。長年にわたり、組織はアイデンティティおよびアクセス管理(IAM)に多額の投資を行い、重要な問いに答えようとしてきました。
誰が何にアクセスできるべきか?
今日、ITおよびセキュリティのリーダーは、もう一つの質問に迅速に答える必要がある。
その人物は今、何をしているのだろうか?
それが問題だ アイデンティティ脅威の検出と対応(ITDR) 解決するように設計されています。
アイデンティティの問題は変化した
IAMの重要性が低下しているわけではありません。むしろその逆です。ガートナー社によると、人間と機械のIDが主要な攻撃対象領域として浮上しており、IAMツールの複雑化と孤立化によって可視性のギャップが生じているとのことです。
しかし、不正アクセスを防ぐことは問題の一部分にすぎません。
ガートナーの2026年3月の実装 ITDR 「アイデンティティベースの攻撃に対抗するための実践」では、その違いを明確に示しています。従来のIAMソリューションは不可欠ですが、それらは主に予防的な制御であり、既存の人間または機械のアイデンティティを悪用する攻撃に対処するようには設計されていません。
言い換えると:
IAMは、IDを信頼すべきかどうかを判断する。 ITDR その信頼できるIDが攻撃者のように振る舞っているかどうかを判断します。
正当な認証情報自体が攻撃経路となってしまう状況においては、これは非常に重要な区別となる。
ガートナーによると ITDR 報告書によると、2025年のVerizon DBIRで挙げられたセキュリティ侵害の主な原因は認証情報の不正使用でした。Gartner独自のマシンID調査でも、 調査対象となった組織の50%以上が、マシンIDの侵害に関わるサイバーセキュリティインシデントを1回以上経験していた。
そして、防衛側が対応しなければならない窓の面積は小さくなる可能性がある。
ガートナーは、2027年までにAIエージェントが認証情報の窃盗を自動化し、認証通信チャネルを侵害すると予測している。 暴露されたアカウントの悪用時間を50%短縮する。
だからこそ、IDセキュリティはますます「今」を舞台に機能する必要があるのです。
攻撃前の予防。攻撃発生中の検知。
- これはIAM対IAMではありませんITDR 引数。
- 組織には両方が必要だ。
- IAMは、ID管理、アクセスポリシー、認証、および権限を確立します。
- ITDR これらの予防措置が回避または悪用された場合に、もう一つの防御層を提供する。
ガートナーは次のように説明しています ITDR アイデンティティ防御の第2層と第3層として、予防後の検知と対応を位置づけています。本研究は、リアルタイムの脅威インテリジェンスを用いた攻撃前のアイデンティティ管理と、攻撃中の監視および阻止を区別しています。
それは質問を変える SOC 質問できます。
- このユーザーは想定外の場所からログインしていますか?
- このサービスアカウントの動作が突然変わりましたか?
- 特権を持つユーザーが、通常アクセスできないシステムにアクセスしているのでしょうか?
- このアイデンティティは横方向に変化しているのだろうか?
- 一見正当なID活動が、疑わしいエンドポイント、ネットワーク、またはクラウドの挙動と相関関係にあるか?
- Googleフォームへの新規送信を監視し、チケットを自動作成し、送信があったら私に通知するcronジョブを設定しました。コードは一切不要です。所要時間は約10分でした。
目標は単にIDアラートの数を増やすことではない。結果として、ID侵害が発生してから状況を把握し、対策を講じるまでの時間を短縮することにある。
アイデンティティは、新たなセキュリティのサイロになってはならない。
ITおよびセキュリティ責任者にとって、もう一つ重要な考慮事項があります。ID攻撃は、IDシステム内にとどまることは稀です。攻撃者はアカウントを侵害し、認証に成功し、クラウドアプリケーションにアクセスし、ネットワークを横断して、最終的にはエンドポイントや機密データとやり取りする可能性があります。
つまり、アイデンティティのコンテキストが SOCGartnerは特にIAMで発生したインシデントを統合することを推奨しています。 SOC 対応と脅威ハンティングのプロセス。そして、これらのチームを統合する明確な理由があります。Gartnerの2024年IAMリーダーシップ調査によると、コントロール、リスク評価、脅威管理にわたるIAMとサイバーセキュリティ機能のコラボレーションにより、 IAM目標の達成率が30%向上。 ここでStellar Cyberは異なるアプローチを取ります ITDR.
アナリストが監視するための別のIDセキュリティコンソールを作成するのではなく、 ITDR Stellar Cyber SecOpsプラットフォームに組み込まれています。Active Directory、Microsoft Entra ID、OktaなどのテクノロジーからのIDテレメトリを、エンドポイント、ネットワーク、クラウド、その他のセキュリティシグナルと関連付けることができます。
目的は単純明快だ。
個人情報の特定は、攻撃の一部として捉えるべきであり、孤立した出来事として捉えるべきではない。
アイデンティティの異常から行動へ
Stellar Cyber 6.6は、そのアプローチをさらに推し進めている。
今回のリリースでは、不審な移動やユーザーログイン場所の異常などの検出におけるログイン異常の精度が向上し、カスタマイズ可能な抑制機能、ユーザー名の優先順位付けの改善、不審な移動の検出におけるASNエンリッチメントが追加されました。
これは単なる過去の分析ではありません。Stellar Cyberは、リアルタイムデータの場合、不可能な移動異常の検出遅延はデータ取り込み後5~10分程度と予測していますが、データ取り込みの遅延によってその期間が延長される可能性があります。
不審なID行動が特定されたら、それに対する対応も同様に重要です。例えば、Microsoft Entra IDの場合、Stellar CyberはイベントにID情報を付加し、ユーザーの無効化、侵害の確認、サインインセッションの取り消しといったアクションをサポートできます。
これにより、運用上の進行状況が明らかになる。 ITDR 提供すべきもの:
- 不審な本人確認行動を検知する。
- より広範な攻撃という文脈の中で理解してください。
- リスクに優先順位をつける。
- 攻撃者がさらに被害を拡大させる前に対応せよ。
信頼はもはや一度きりの決断ではない
IAMは依然として不可欠です。強力な認証も不可欠です。MFAも不可欠です。特権管理とID管理も不可欠です。しかし、認証が成功したからといって、セキュリティ対策が完了するわけではありません。
ガートナーは、2028年までにCISOの70%がアイデンティティの可視化とインテリジェンス機能を利用してIAM攻撃対象領域を縮小し、認証情報漏洩のリスクを軽減すると予測している。この変化は、単に次のことを尋ねることから始まる。
「このIDはアクセス権を持つべきでしょうか?」
絶えず問い続けること:
「この人物は今何をしているのか?そして、私たちはそれを信用すべきなのか?」
攻撃者は、あなたのIAM制御が機能したかどうかなど気にしないからです。
彼らは、自分があなたの組織が既に信頼している人物になれるかどうかを気にしているのです。
IAMはIDを保護します。 ITDR その瞬間を守る。
参考情報
- Gartner、2026年の予測:アイデンティティおよびアクセス管理、Paul Mezzera、Rebecca Archambault、James Hoover、Shubham Gera、2026年1月22日、ID G00841403。
- ガートナー、実装 ITDR アイデンティティに基づく攻撃に対抗するための実践、James Hoover、Peter Firstbrook、Rebecca Archambault、2026年3月5日、ID G00845676。


