攻撃者は生成AI(GenAI)ツールを活用し、スキルレベルの低い攻撃者でも高度な攻撃を実行できるようにし、攻撃ライフサイクルを短縮している。GenAIを脅威と見なすかという質問には、実に96%が「脅威である」と同意し、3分の1以上(36%)は「悪意ある目的での利用が加速している」と回答した
。
今回の調査で初めて、**攻撃対象領域の削減(Attack Surface Reduction)**がセキュリティチームの最優先業務として浮上した。セキュリティリーダーの68%が「不要なツールやアプリケーションを無効化することによる攻撃対象領域の削減は極めて重要」と回答している。このシフトは、従来の検出中心の戦略が限界に達したという認識に基づいている。
この優先度は米国(75%)とシンガポール(71%)で特に高い。その背景は明確だ。深刻度の高いサイバー攻撃の84%が、LOTL(Living Off the Land)手法——PowerShell、WMI、PsExecなどの正規ツールを悪用する手法——を使用しているのである
。攻撃者はますます「不正侵入ではなく、ログインしてから侵入する(log in instead of break in)」戦略を採用し、盗難した認証情報と正規ツールを駆使して防御をすり抜けている
。
レポートは、経営層と実務チームの間に深刻なガバナンスおよびコミュニケーションのギャップがあることを明らかにした。
この断絶は、リソース配分のミスアライメントや、運用上のセキュリティリスクへの対応遅延を招く。レポートは、経営幹部が日々の脅威の現実から隔離されやすい一方で、現場チームがその断絶の結果に直面していることを示唆している。
最も憂慮すべき発見事項の一つは、インシデントを秘密にするよう圧力がかかる実態である。
公開されたレポートやブログ記事には、「データ主権」として明示された独立したセクションは存在しない。しかし、レポートは国別に結果を分析しており、越境規制圧力やインシデント報告義務に関するテーマは、58%というインシデント隠蔽の調査結果と関連して議論されている。LinkedIn上のレポートサマリーは、インシデントが「報告すべき場合であっても」秘匿されたと言及しており、規制とデータ主権をめぐる緊張関係を直接的に示唆している
。インシデント隠蔽圧力の地域差(フランス35.4%〜シンガポール75.7%)は、各国の異なる規制環境やデータ主権に対する期待値を反映していると考えられる。
LOTLの優位性に加えて、レポートは以下のような運用上の課題も浮き彫りにしている。
攻撃対象領域の強化における主な課題(回答者は最大3つを選択):
ツールの乱立(Tool Sprawl)と複雑性が、運用上の大きな負荷として認識されている。レポートは、未使用の管理者アカウント、休眠アプリケーション、過剰な権限を削減することが、新たな防御の最前線であると強調している。攻撃対象領域の削減は単なるセキュリティ戦術ではなく、LOTLベースの攻撃の高度化に対処するために必要な戦略的シフトであると結論づけている
。
2025年Bitdefenderサイバーセキュリティ評価レポートが描くのは、移行期にある業界の肖像である。主要テーマは以下の5点だ。
レポートには独立した「データ主権」セクションはないが、インシデント報告に関する調査結果を通じて、国境を越えた規制上の緊張関係が随所に示唆されている。隠蔽圧力の地域差は、異なる法制度と執行文化を反映している可能性が高い。