脅威管理の現状調査レポート:550人のセキュリティプロフェッショナルが明らかにすること
セキュリティチームは、これまで以上に多くのツール、データ、そして攻撃対象領域への可視性を持っています。それなのに、なぜ84%のチームが既に把握していたリスクを悪用する攻撃を受けているのでしょうか?
この疑問が、私たちが脅威管理の現状レポートを委託するきっかけとなりました。そして、9カ国の550人以上のセキュリティ意思決定者および実務者を対象とした独立調査から得られた回答は、注目に値します。
要点
- 可視性はもはや主要な制約ではありません。より大きなギャップは、セキュリティデータを意思決定に、そしてアクションに変えることです。
- 多くのツールやフィードがあっても、ほとんどの組織は攻撃対象領域の明確で統合されたビューを持っておらず、シグナルは断片化されたままです。
- 優先順位付けがボトルネックです。既知のリスクが十分な速さで対処されず、手作業が検知、対応、修復を遅らせています。
- 継続的でエビデンスに基づいた検証へのシフトが進んでおり、AIは構造化されたワークフローをサポートする際に最も価値を発揮します(散在したツールではなく)。
なぜこの調査を委託したのか
脅威インテリジェンスに関するレポートは不足していません。エクスポージャー管理についても。GRCについても。それでは、なぜさらに別のレポートをリリースするのでしょうか?業界は急速に変化しており、組織はもはやこれらを別々のプラクティスとして扱っていません。代わりに、現代のSOCは脅威管理への統合的なアプローチに明確に収束しています。
エクスポージャー検証のないCTIは単なる情報です。脅威インテリジェンスのないエクスポージャー管理は、脆弱性と静的テストのリストに過ぎません。そして、リスク定量化のないセキュリティでは、技術的な詳細に留まり、ビジネスレベルでは見えないままになります。
この統合された脅威管理の収束こそが、私たちが全体像を見たいと考えた理由です。組織がインテリジェンス、エクスポージャー、検証、リスクにわたって脅威をどのように管理しているか、そしてそれらの機能が実際に接続されているかどうかです。
これはまた、CTEMを厳しく見て、それが意味のあるフレームワークなのか、それともまた別のセキュリティバズワードなのかを理解することも意味しました。
そして、AIと自動化についての洞察も得たいと考えました。驚きではないことは承知しています。しかし、データは一般的な誇大宣伝よりも具体的なストーリーを語っており、読む価値があります。
レポートが明らかにしたこと
見出しは明確です:可視性はもはや問題ではありません。運用化が問題なのです。
セキュリティチームはデータ不足ではありません。脅威の状況が要求するスピードで、そのデータを意思決定に、そして意思決定をアクションに変える能力が不足しているのです。そして、AIがほぼすべてのサイバーセキュリティニュースメディアの見出しになっていることから、これは驚くことではありません。
しかし、どのようにしてここに至ったのでしょうか?レポートは調査結果を4つの主要なハイレベル洞察にグループ化しています。簡単な概要は以下の通りです:
1. エクスポージャーギャップ:データは増えても、明確性は低下
すぐに目立ったのは、組織が十分と思われるすべてのツールとデータを持っていると報告しているにもかかわらず、大多数が依然として可視性の問題に直面しており、その結果、組織が現代の脅威を効果的に検知、優先順位付け、または対応できないままになっていることです。
93%の組織が攻撃対象領域の正確で最新のビューを維持するのに苦労しており、サイバーリスクエクスポージャーの完全に統合されたビューを持てるのはわずか41%です。
つまり、問題はツールの不足ではなく、脅威を管理するために既に持っているリソースの断片化なのです。内部テレメトリ、外部脅威データ、脆弱性シグナルは、統合されたビューを提供するのではなく、サイロに存在しています。さらに、組織は平均14の異なる脅威インテリジェンスフィードを取り込んでいますが、そのインテリジェンスをワークフローに完全に統合しているのは半数未満です。
要するに:より多くのインプットが必ずしもより良いアウトプットを生み出しているわけではないのです。

2. 優先順位付けのボトルネック:知ること≠行動すること
次に明らかになったハイレベルな発見:脅威の認識は脅威からの保護には変換されません – 単に追跡すべき脅威が多すぎるのです。そして、組織を実際にリスクにさらす脅威を選別するには、ツール以上のものが必要です。
84%の回答者が、直面する攻撃は既に知られているが優先順位が付けられていなかったリスクを悪用することが多いと述べています。
82%はまた、手作業のプロセスが即座の注意が必要なリスクを判断することを困難にしていると述べています。
優先順位付けは脅威管理分野で新しい概念ではありませんが、言うは易く行うは難しのようです。
優先順位付けが切断されたツール間でのデータの結合に依存している場合、すべてが遅くなります。ほとんどの組織は、インシデントの検知(72%)、対応(71%)、修復(83%)に1日以上かかります。
その結果は?アナリストの時間の42%が、後に優先度が低いか悪用可能でないことが判明する潜在的なリスクの調査に浪費されていると報告されています。

セキュリティリスクが実際に悪用可能かどうかを検証する際に直面する課題
セキュリティリスクが実際に悪用可能かどうかを検証する際に直面する課題
3. 準備状況を評価するための検証:ポイントインタイムでは不十分
適切なツールと優先順位付けシステムが整っていても、脅威の検証は明確なピンポイントです。攻撃の頻度、スピード、巧妙さの増加により、これは理にかなっており、今後さらに悪化するでしょう。
今日、97%の組織がエクスポージャーが実際に悪用可能かどうかを確認することに困難を感じています。そして、継続的で完全に自動化された検証プロセス内で脅威インテリジェンスを使用しているのはわずか38%です。
市場は目指すべき方向を知っています:定期的なスナップショットから継続的でエビデンスに基づいた検証へ。Adversarial Exposure Validationが、そこに到達するための実用的な道として浮上しています。

4. リスクエクスポージャー管理の未来:AIは加速しているが、構造も重要
現在、エクスポージャー管理プロセスのわずか37%がAI駆動型であり、この数字は2年以内に59%に達すると予想されています。
当然のことながら、AIと自動化は脅威およびエクスポージャー管理において重要となります。しかし興味深いのは、AIがどこでどのように最も有益であるかです。
AIが最も価値を提供する領域は、手作業のプロセスが歴史的に破綻してきた場所に直接マッピングされます:検知、検証、優先順位付けです。しかし、テクノロジーだけではギャップを埋めることはできません。約75%の組織が今後12〜24ヶ月以内にサイバーリスク定量化とGRC機能への投資を計画しており、技術的な調査結果をビジネス対応のリスク決定に変換する必要があることを認識しています。

AIと自動化から最も恩恵を受ける可能性が高いエクスポージャー管理の領域
AIと自動化から最も恩恵を受ける可能性が高いエクスポージャー管理の領域
これが脅威管理の未来に意味すること
全体として、このレポートの最も重要な発見は、個々の洞察だけでなく、データが明らかにした評価、検証、リスク低減のパターンと相互接続です。そして、その中心にあるのは、すべてにわたって織り込まれ、CTEMプログラムの基盤として機能しているが、今日は十分に活用されていない脅威インテリジェンスです。
データによって浮き彫りになったすべての課題 – エクスポージャーギャップ、優先順位付けのボトルネック、検証の不足、AIへの推進 – は、成熟した接続された脅威管理プロセスが対処するように設計されているものに直接マッピングされます。
したがって、エクスポージャー管理への将来の投資は、明白な外部要因 – 脅威の増加、攻撃の巧妙化、規制 – だけでなく、現代の脅威の状況に適合する必要がある内部プロセスによっても推進されています。
要するに、組織は問題があることを知っていますが、それに対処するための継続的で統合されたプロセスが欠けているのです。

新しいエクスポージャー管理ツールまたは機能を評価する際に最も重要な要素
これらの調査結果がCTEMとどのように一致するか
それでは、CTEMについてはどうでしょうか?
レポートは、採用の測定を超えて、CTEMの成熟度の異なる段階にある組織がどのように行動するかを実際に比較しました:CTEMフレームワークの実装を「計画している」組織と、完全に確立されたプログラムを持つ組織です。
明らかに、データはCTEMの成熟度がセキュリティチームの運営方法に影響を与えることを明らかにしています。たとえば、確立されたCTEMプログラムを持つ組織は、まだ計画段階にある組織よりもGRC採用が22ポイント高く、ペネトレーションテストへの依存が27ポイント低く、明確な構造的シフトを示しています。AI採用パターンさえも変化します:計画段階の組織はAIに脅威を浮上させることを望み、成熟した組織はそれらを検証しランク付けすることを望んでいます。
CTEMは単なるサイバーセキュリティのバズワードではないかもしれません。実際にそれを変革する助けになっているのです。

このレポートの使い方
このレポートは、何よりもまず、拡張された脅威管理への業界の立ち位置についての洞察に富んだ読み物です。しかし、セキュリティ実務者にとっての実用的な意味もあります:
- ベンチマーキング: あなたはどこに立っていますか?このデータを使用して、可視性、優先順位付け、検証、自動化に関して、550人以上の同業者に対する組織の成熟度をベンチマークしてください。
- 課題を検証: 何か身に覚えがありますか?洞察を使用して、チームが既に経験している運用上の課題を検証し、独立したデータに裏付けられた名前を付けてください。
- 先を計画: どこに向かいたいですか?レポートを使用して前進への道筋を描き、あなた、チーム、業界にとって重要なフレームワークとプロセス(MITRE ATT&CK、CTEM、DORA...など)に整合させてください。
このレポートは誰のためのものか
このレポートは、急速に変化する業界のトレンドに興味がある人なら誰でも対象です。しかし、戦略を担当しているか、作業を行っているか、投資決定を行っているかにかかわらず、問題に最も近いところにいる人々のために書かれました。たとえば:
- セキュリティリーダーおよび意思決定者(CISO、VP、セキュリティオペレーションリード)は、プログラムがどこに立っているかを示す第三者のエビデンスと、内部的に変化のケースを作るための言語が必要です。
- 実務者とアナリスト(脅威インテリジェンス、レッドおよびパープルチーム、リスクとコンプライアンス)は、これらの課題に日々対処しており、既に知っていることを裏付けるデータが必要です。
- 経営幹部と取締役会のステークホルダー(CFO、CRO、取締役会メンバー)は、技術的な専門用語なしに、業界全体のサイバーリスク成熟度のビジネス関連ビューが必要です。
今すぐ完全なレポートを読む
脅威管理の現状に関する完全なレポートは、無料でゲートなしで今すぐご利用いただけます。
続きを読む
関連トピックとインサイトをご覧ください

