企業の環境は、次回のスキャンが行われるのをただ待っているわけではありません。
資産が明らかになります。クラウド上のワークロードが移行します。AIエージェントがシステム間で連携し始めます。自動化ワークフローにより、セキュリティチームが十分に監視していない場所でアクションがトリガーされます。管理対象外のデバイスは、エンドポイントの監視範囲外で引き続き動作し続けます。レガシーインフラストラクチャは、ビジネス上依然として必要とされているため、接続されたままとなっています。
一方、在庫の状況からは、依然としてはるかに明確な実態が読み取れるかもしれません。
「文書化された内容」と「実際の運用状況」との間のこのギャップこそが、Vectra AIの『2026年脅威エクスポージャー管理の現状レポート』の焦点となっており、同レポートでは、Vectra AIが監視する匿名化されたテレメトリデータから集計された観測結果を分析しています。
そして、初期の分析結果には目を背けることはできません。分析対象となったテレメトリデータ全体において、100%で新たに検出されたデバイスが確認され、98%で攻撃者に関連する露出条件が少なくとも1つ存在していました。
そう、確かに、環境は変化しています。問題は、御社のエクスポージャー管理プログラムがその変化の方向性を把握できているかどうかです。私の同僚であるジョン・マンチーニは、自身のブログ記事「エクスポージャー管理は機能していない。その理由と、何を変えるべきか」の中で、従来のエクスポージャー管理モデルが現代の環境に対応できなくなっている理由を詳しく解説しています。
今後の道筋は、ある単純な転換から始まります。つまり、エクスポージャー管理を「成績表」のように扱うのをやめ、継続的なモニタリングに基づいた運用プロセスとして扱うようにする必要があるのです。
ステップ 1:稼働中のシステム状況を継続的に把握する
現代の攻撃対象領域管理における第一歩は、現実により近づけることです。
つまり、環境全体において、何が稼働中か、何が通信を行っているか、そして何が変更されたかを把握することです。セキュリティチームは、まず次のような問いを投げかけることから始められます:
- 最近、どのような新しい資産が登場しましたか?
- どのシステムが非管理対象ですか?
- 人間以外のユーザー以外にも、どのようなアイデンティティが有効なのでしょうか?
- AIエージェントや自動化ワークフローは、どこで稼働しているのでしょうか?
- どのシステムが、貴社の環境の想定された動作方法と一致しない方法で通信していますか?
これにより、チームが既存のツールを捨てなければならないわけではありません。必要なのは、継続的な運用上の証拠を全体像に追加し、チームが「あるはずだ」と考えている状態と、環境全体で実際にどのような挙動を示しているかを比較できるようにすることです。
ステップ2:優先順位をつける前に背景情報を追加する
チームが何が機能しているかを把握できたら、次のステップは何が重要かを突き止めることです。
多くのリスク管理プログラムは、この段階で行き詰まってしまいます。膨大な調査結果のリストを作成したあと、すでに過重な業務を抱えているチームに対し、そのリストを何とかして具体的な行動に移すよう求めてしまうのです。
実際には、優先順位付けには文脈が必要です。
孤立したシステム上のリスクの高い状況は、機密データ、特権アクセス、または重要な通信経路に関連するシステム上の同様の状況に比べれば、それほど重要ではないかもしれません。管理対象外のデバイスは、攻撃者が横方向の移動に利用しうる経路上に存在する場合、その重要性が高まります。認証情報の漏洩問題は、ビジネス上重要なシステムに接続されている場合、より緊急性を帯びてきます。
「どのような脆弱性があるのか?」と問うのではなく、「どの脆弱性を突いた攻撃経路が、攻撃者に実質的な攻撃の機会をもたらすのか?」と問うべきです。セキュリティチームが単なる雑務からリスク低減へと移行するためには、こうした視点が不可欠なのです。
ステップ3:リスクを低減できる部分で対策を講じる
エクスポージャー管理は、それが意思決定につながる場合に有用となる。
だからといって、すべての問題を直ちに解決しなければならないというわけではありません。どのチームにも、それを行うための時間や予算、あるいは政治的資本などないからです。つまり、セキュリティチームは、どの対策を講じれば最も重大なリスクを真っ先に軽減できるかを把握しておく必要があるということです。
これには、不要なアクセス権の削除、セグメンテーションの強化、脆弱なプロトコルの修正、公開されている認証情報のローテーション、管理対象外の資産の検証、あるいはインフラチームと連携してリスクのある通信経路を遮断することなどが含まれる可能性があります。重要なのは、是正措置を運用上現実的なものにすることです。
CISOやセキュリティチームは、ITチーム、クラウドチーム、ID管理チーム、インフラチームとの話し合いの場に臨んだ際、特定の問題がなぜ重要なのか、それがどのような要素と関連しているのか、そしてどのような対策を講じればリスクを軽減できるのかを説明できなければなりません。これは、膨大なリストを渡して、誰かがそれを解読し、対策を講じてくれることを期待するよりも、はるかに有益です。
ステップ4:リスクが是正されたことを確認する
対策を実施した後、チームは、リスクにさらされていた経路が軽減されたことを確認するために、リスクの検証を行う必要があります。リスクを伴う通信は停止したか?管理対象外のアセットは把握されたか?アクセス状況は変更されたか?リスク要因は解消されたか、それとも別の場所に依然として存在しているか?
このようにして、エクスポージャー管理は単なるダッシュボード以上のものとなります。それは、「観察 → 優先順位付け → 実行 → 検証 → 改善 → 繰り返し」という継続的なループとなるのです。
要約:露出管理を運用レベルで確立する
セキュリティチームには、既存の環境においてエクスポージャー管理を機能させる方法が必要です。そのためにはまず、何が稼働しているかを継続的に可視化し、どのような状況が攻撃の機会を生み出すかを理解するためのコンテキストを確保し、実際の是正措置に結びついたアクションを講じ、リスクが確実に低減されたことを検証することから始めなければなりません。
Vectra AIの 「2026年 脅威エクスポージャー管理の現状レポート」 では、Vectra AIが収集したテレメトリデータから得られた知見を詳細に分析し、それらの知見がエクスポージャー管理の今後の方向性について何を示唆しているかを明らかにしています。
レポート全文をお読みいただき、現代の脅威への曝露状況や攻撃経路に関するデータの内容、そしてなぜ継続的かつ証拠に基づいた検証が新たな基準となりつつあるのかをご確認ください。

.jpg)