特権アクセスの監視:注目すべき点と不正利用の見分け方

主な洞察

  • 特権アクセスの監視には、特権セッションの記録と監査、および特権アカウントの侵害や悪用を監視するという2つの取り組みが含まれます。
  • セッションテレメトリによる検知:特権セッション管理によって記録が生成され、行動分析によってその記録がアラートに変換されます。
  • ベライゾンの「2025年DBIR」(2023年11月から2024年10月までのデータ)によると、約22%の情報漏洩事件において、認証情報の悪用が主要な初期侵入経路であった。
  • 現在、人間以外のIDの数は人間の数を平均で144対1の割合で上回っているにもかかわらず、APIキーを正式に無効化し、取り消している組織はわずか20%にとどまっている。
  • MITRE ATT&CK 4 つのテクニック(T1078、T1098、T1003、および T1548)は、特権アカウントを用いた攻撃手法の大部分を網羅しており、それぞれが明確なログの痕跡を残します。

特権アクセス監視とは、特権アカウントが特権アクセスをどのように利用しているかを記録、監査、分析する取り組みであり、これには2つの関連する分野が含まれます。1つは、監査のために管理者セッションをキャプチャして再生する「特権アクセス管理(PAM)」機能であり、もう1つは、特権アカウントを監視して侵害や悪用の兆候を検知する「検知」作業です。多くの解説では、一方の枠組みに焦点を当て、もう一方を無視しがちです。しかし、このガイドでは両方を網羅しています。なぜなら、これらは互いに依存し合っているからです。つまり、特権セッション管理によって生成されたテレメトリデータが、検知機能によって活用されるのです。 以下では、監視対象となるID、不正利用を明らかにするシグナル、関与する攻撃者の手法、監視が満たすべきコンプライアンス対策、およびプログラムの有効性を証明する指標について解説します。

特権アクセス監視とは何ですか?

この用語は、誰が使うかによって2つの異なる意味を持ちますが、どちらの意味も正しいものです。 PAM(特権アクセス管理)の分野では、特権アクセス監視は製品の機能の一つです。ゲートウェイやボールトを介して各特権セッションを仲介し、画面、キー入力、コマンドを記録し、管理者が行ったすべての操作について再生可能な監査証跡を保持します。一方、検知の分野では、これはセキュリティ運用上の実践手法です。特権アカウントを環境内で最も価値の高い標的として扱い、侵害や悪用がないか継続的に監視します。

本記事の主張であり、論旨でもあるのは、特権セッション管理によって生成されるテレメトリデータこそが、検知機能の基盤となるものであるという点です。セッションの記録、認証情報のチェックアウト、権限昇格イベントは、単なるコンプライアンス上の記録ではありません。これらは組織が保有する最も有益な検知フィードの一つであり、その記録がより広範なセキュリティ監視および分析に組み込まれて初めて、監視プログラムは完成するのです。セッションを記録するだけで、それを分析しないチームが持っているのは、アーカイブであって、監視プログラムではありません。

5つのラベル付きノードが、ラベル付きの方向性エッジで結ばれた左から右へのフロー:「特権セッション」(対象アセット上で作業を行う管理者またはサービスID)は、「PSMによって記録された」というラベル付きのエッジを介して「セッションテレメトリ」 (記録、キーストローク、コマンド、チェックアウトイベント)に接続され、これは「ディレクトリ、エンドポイント、クラウドログと共に転送」というラベルの付いたエッジを介して「ログ集約」に接続され、これは「ベースライン化および相関分析」というラベルの付いたエッジを介して「検知」に接続され、これは「優先順位付けされたアラート」というラベルの付いたエッジを介して「アナリストの対応」に接続される。色だけでは意味は伝わりません。
特権セッション管理によってテレメトリが生成され、検出パイプラインによってそれがアナリストが対応可能なアラートに変換されます。

この証拠は、検知の枠組みが監査の枠組みと同様に重要である理由を説明しています。Verizon 2025 DBIR(2023年11月から2024年10月までのデータ)によると、約22%の侵害事例において、認証情報の悪用が主要な初期侵入経路となっていました。 業界の脅威インテリジェンス調査(2025年発行、2024年のデータ)によると、インシデント対応事例の約30%で有効なアカウントの悪用が確認されており、これは一般公開アプリケーションの悪用と並んで最も一般的な侵入経路となっている。ランサムウェアに関する調査も、より狭い範囲ではあるが同様の傾向を示している。ランサムウェアインシデントの79%は、侵害されたIDと正当なログイン情報を利用した侵入に起因することが特定された(Infosecurity Magazine、2026年)。ポネモン・インスティテュートの2025年の内部者リスクに関する調査によると、内部者リスクによる年間コストは約1,740万ドルと推定されています。特権アカウントは、他のどの資産クラスよりも少ないIDに攻撃対象領域を集中させており、まさにそれが攻撃者がこれらを標的とする理由です。

PAM、PSM、PIM:これらの頭字語の意味

PAMとは、特権アクセス管理(Privileged Access Management)の略称であり、誰が特権アクセス権を保有するか、どのように取得するか、そしてその有効期間を規定する管理フレームワークです。実際には、PAMツールは特権認証情報を保管し、使用前にチェックアウトを義務付け、権限昇格に対する承認ワークフローを適用し、管理者セッションを仲介します。特権セッション管理(PSM)とは、PAM内に組み込まれた機能であり、これらのセッションを仲介、記録、および終了させることができます。 特権ID管理(PIM)は、これらとは別の第三の概念であり、どのIDが特権ロールを保持することを許可されるか、およびその期間を、通常は期限付きのロール昇格を通じて管理します。モニタリングはこれら3つすべてにまたがって行われます。なぜなら、それぞれが分析に値するテレメトリデータを生成するからです。

特権アクセス監視とPAMの違い

PAMは特権アクセスを管理・付与します。モニタリングでは、そのアクセスが実際にどのように利用されているかを監視・検証します。また、読者からは、アイデンティティおよびアクセス管理(IAM)とPAMの違いについてよく質問が寄せられます。IAMはすべてのアイデンティティに対する認証と認可を管理するのに対し、PAMは、より限定的でリスクの高い、特権を持つアイデンティティのサブセットを管理するものです。

ディメンション PAMおよびPSM機能としてのモニタリング 不正アクセスや悪用に対する監視
主な目標 説明責任と再検証可能な監査証跡 不正アクセスや悪用された特権アクティビティを検知する
中核事業 特権セッションの記録、再生、および監査 各アカウントの基準値を設定し、基準値からの逸脱があった場合にアラートを発信する
テレメトリ セッションの記録、キー入力、チェックアウトイベント これらのフィードに加え、ディレクトリ、エンドポイント、およびクラウスのログ
典型的なオーナー PAMおよびIAMのエンジニアリング SOCおよび検知技術
出力 検索可能なセッションアーカイブおよび監査証拠 優先度の高いアラートと調査

特権アクセス監視の2つの枠組みを比較すると、セッションキャプチャ機能によって記録が生成され、検知手法によってその記録が分析される。

監視すべき身元情報や活動

インベントリ化されていないものを監視することはできません。また、多くの組織では、特権ID、特に非人間IDの数を過小評価しています。有用なインベントリには、ドメイン管理者やローカル管理者、緊急時用アクセスアカウント、アプリケーションおよびデータベース管理者、サードパーティやベンダーのアカウント、さらにサービスアカウント、マシンID、APIキーなどの非人間ID(NHI)が含まれます。 ベンダーによる特権アクセスは、独自の分野として「ベンダー特権アクセス管理(VPAM)」と位置付けるべきです。なぜなら、請負業者やマネージドサービスプロバイダーは、社内の人事管理や変更管理プロセスの範囲外で特権アクセスを保持しているからです。PAM監査ガイダンスに基づく実用的な最初のルールとして、人間および非人間の特権ユーザーをまとめて1つの登録簿に棚卸しし、各エントリにつき1人の責任者を設定することが挙げられます。

これらのIDを監視することは、インサイダーリスク対策プログラムにおけるデータ層の役割も果たします。というのも、インサイダーによる脅威は、malwareよりも、特権の不正使用を伴うケースが頻繁にあるからです。ポネモン・インスティテュートの2025年の調査によると、インサイダーによるインシデントの内訳は、過失が約55%、悪意が25%、認証情報の盗難が20%となっています。つまり、インサイダーによるインシデントの大部分は、攻撃者の関与などではなく、正当な特権が不注意に使用されたことから始まっているのです。

IDの種類 何を撮影するか 監視が難しい理由
ドメイン管理者およびローカル管理者 ディレクトリ管理者、ワークステーションのローカル管理者 サインイン、グループの変更、実行されたコマンド その活動は、日常的なIT業務と密接に結びついている
緊急用口座 予備として保有されている緊急用口座 いかなる利用でも、さらにVaultのチェックアウト 「使用例が稀である」ということは、基準値が存在しないことを意味する
アプリケーションおよびデータベース管理者 DBA、SaaSプラットフォーム管理者 クエリ、エクスポート、設定の変更 作業対象の資産の外側からは、その活動が見えないことがよくあります
サードパーティおよびベンダーのアカウント 請負業者、マネージドサービスプロバイダー セッションの記録、アクセス期間、ソースネットワーク そのアクセスは、社内の人事部門や変革プロセスの外部から発生している
人間以外のアイデンティティ サービスアカウント、マシンID、APIキー、AIエージェント トークンの発行、利用時間、送信元ホスト、登録上の所有者 対話型のログイン機能がなく、多くの場合、所有者の名前も指定されていない

特権IDのインベントリ:5つのIDタイプ、それぞれが生成すべきテレメトリ、および各IDが監視を妨げる理由。

特権セッションで何をキャプチャすべきか

セッションキャプチャは、この分野における監査の側面であり、専用のセッション記録ソフトウェアは通常、3つの層のデータを収集します。第一に、セッションの内容:画面録画、キーストローク、および実行されたコマンドです。第二に、認証情報に関するイベント:Vaultからのチェックアウトやシークレットの取得などであり、これにより、誰がいつどの認証情報を取得したかが明らかになります。 第三に、セッションのメタデータ:開始時刻と終了時刻、送信元ホスト、および宛先アセットです。これらを組み合わせることで、特権セッションの監視は、監査人の質問に答えたり、インシデントを再現したりするのに十分な精度を持つユーザーアクティビティ監視へと変わります。データセキュリティの研究によると、このキャプチャが行われない場合、特権アクティビティは、作業対象のアセットの外からはしばしば見えなくなってしまうとのことです

Active Directory およびクラウド ID プロバイダーで監視すべき事項

Active Directory の監視およびそれに相当するクラウド環境は、通常、セキュリティ侵害が最初に検出される場所です。 Active Directory や Entra ID における ID プロバイダーの監査ログやサインインログから得られる、特に重要なシグナルとしては、不自然な移動経路、見慣れない送信元ホスト、営業時間外のアクティビティといったサインインの異常、緊急アクセスアカウントの使用、ジャストインタイム(JIT)権限昇格ワークフロー外で行われた特権ロールの割り当て、レガシー認証プロトコルの設定変更、特権グループのメンバーシップ変更、および機密性の高いディレクトリオブジェクトへの変更などが挙げられます。 これらのイベントをID分析に投入することで、ディレクトリ内の生データから得られるノイズを、アカウントごとのリスクコンテキストに変換することができます。

特権アカウントの侵害や悪用を検知する方法

まず、各特権アカウントのベースラインを設定してください。ベースラインのないアラートは単なる推測に過ぎないからです。アカウントごとに「正常な状態」――つまり、典型的な稼働時間帯、送信元ホスト、コマンドのパターン――を定義し、そこから逸脱した場合にアラートを発行するようにします。この手法こそが、監視プログラムとログ記録プログラムを区別するものです。

  1. 特権アカウントをすべて、人間によるもの、人間以外によるものを問わず、一覧化してください。
  2. 各アカウントの通常の稼働時間、ホスト、およびコマンドのパターンを基準として設定してください。
  3. 各ベースラインからの逸脱を示す信号を選択してください。
  4. 高リスクの逸脱について、リアルタイムでアラートを発信します。
  5. セッションの録画と周辺の状況を踏まえて、アラートを優先順位付けする。
  6. 対応:まずアカウントを封じ込め、その後、影響範囲を調査する。
方向矢印で結ばれた、6つのラベル付きノードからなる順序付けられたワークフロー:「インベントリ」(すべての特権アカウントを特定)→「ベースライン」(アカウントごとの通常の稼働時間、ホスト、コマンドを把握)→「シグナルの選定」(アラートを発する価値のある逸脱を選択)→ 「アラート」(高リスクの逸脱に対してリアルタイムでアラートを発報)→「トリアージ」(セッションの記録と周辺状況を検証)→「対応」(アカウントを封じ込め、影響範囲を調査);色だけでは意味は伝わりません。
6つのステップで、特権アカウントの監視を「発見」から「封じ込め」までの対応へと進めます。

アーキテクチャ的には、監視を行うべき場所が2つあります。ゲートウェイおよびボールトベースの監視はブローカー側から行われ、そこを通過するすべてのセッションを把握します。一方、ホストベースの監視はエンドポイント自体からフォレンジックファイルやプロセスの詳細情報を収集するため、ブローカーでは検知できない難読化も捕捉できます。どちらが完全に優れているというわけではありません。ブローカー側の監視は導入が容易で、管理上の迂回も困難ですが、ホスト側の監視はより詳細である反面、コストも高くなります。 成熟したプログラムでは、これら両方を統合し、PAM、IDプロバイダー、特権ワークステーション、ドメインコントローラー、Vault、およびエンドポイントのログを一元化された相関分析に投入します。そして、Mandiantの『特権アカウント監視のための防御者ガイド』の「検知例表」で示されているように、各シグナルを定義済みの対応策と紐付けます。

そのための分析エンジンが「ユーザーおよびエンティティ行動分析(UEBA)」であり、これは各アカウントのベースラインを学習し、それからの逸脱に対してスコアを付与するものです。管理アカウントを対象とする場合、この手法は「特権ユーザー行動分析」と呼ばれることもあります。この手法が重要な理由は、この分野における最大の課題が、悪意のある特権活動が正当な管理業務と見分けがつかないことにあるからです。つまり、同じコマンド、同じツール、同じ権限が使われているのです。 アカウント層での検知は、アイデンティティ脅威の検知・対応(ITDR)の中核であり、アイデンティティの異常とそれに続く横方向の移動を関連付けることで、侵入が確認されることがよくあります。ここではスピードが重要です。『M-Trends 2026』の調査結果によると、2025年の世界的な平均潜伏期間は14日間で、2024年の11日間から増加しています。したがって、数日単位の検知ウィンドウを確保することが現実的な目標となります。

よくある課題と、その対処法

5つの問題が繰り返し発生しています。特権操作のたびにアラートを発行すると、その膨大な量にチームが圧倒されてしまいます。そのため、まずは「緊急対応が必要なケース」など、重要度が高く発生頻度の低いイベントから着手しましょう。ベースラインがなければ、特権の悪用と通常の管理業務を見分けることはできません。したがって、アラートの対象範囲を拡大する前に、アカウントごとのベースライン設定に投資してください。 ログの保存コストは監査要件と衝突するため、特権テレメトリを削除するのではなく、ストレージを階層化してください。一度もインベントリ登録されていないアカウントは監視できないため、ディレクトリ、クラウド、および保管庫に対して定期的な検出スキャンを実行してください。また、役割の変更に伴いベースラインは変動するため、スケジュールに従って、また組織再編のたびにベースラインを更新してください。

特権アカウントを標的とする攻撃手法

4 MITRE ATT&CK の手法は、特権アカウントを用いた攻撃手法の大部分を網羅しており、それぞれが明確で監視可能な痕跡を残します。このマッピングはATT&CK v19(コンテンツバージョンv19.1、2026年4月28日リリース)に基づいており、このバージョンでは戦術TA0005の名称が従来の「Defense Evasion」から「Stealth」に変更され、新たな戦術「Defense Impairment」(TA0112)が追加されています。 戦術名については、旧来の解説資料ではなく、Enterprise戦術リファレンスと照らし合わせて確認してください。

テクニック (ID) Tactic (v19) 敵が何をするか 監視すべきログ信号
T1078 有効なアカウント ステルス、持続性、権限昇格、初期アクセス 正規のデフォルト認証情報、ドメイン認証情報、ローカル認証情報、またはクラウド認証情報を使用して動作します 新たな地域やホストからのログイン、休眠アカウントの再有効化、営業時間外における特権アクセスによる活動
T1098 アカウント操作 持続性、権限昇格 管理対象のアカウントに、認証情報、ロール、またはグループのメンバーシップを追加します 承認済みのワークフロー外で行われたロールおよびグループの変更に関するディレクトリアuditイベント
T1003 OS認証情報のダンプ クレデンシャル・アクセス オペレーティングシステムのストレージから認証情報を収集する LSASSメモリへのアクセスに関するエンドポイントテレメトリの記録、およびドメインコントローラーではないホストからのディレクトリレプリケーション要求
T1548 不正利用の段階的対応メカニズム 権限昇格 組み込みの権限昇格メカニズムを悪用して権限を昇格させる 対応する変更レコードがない標高イベント、および標高制御設定の変更

特権アクセス監視プログラムがそれぞれ監視すべきログ信号に対応付けられた、ATT&CK v19の4つの手法。

この表は「防御的な視点」で読み解いてください。重要なのは、各手法がログ上でどのように表示されるかであり、その実行方法ではありません。「有効アカウントの悪用(T1078)」は、ベースライン設定が存在する理由そのものです。なぜなら、この手法によって生成されるすべてのイベントは認証済みであり、形式も適切だからです。「アカウント操作(T1098)」は、ディレクトリ変更イベントがリアルタイムアラート対象となる理由です。 認証情報のダンプ(T1003)は権限昇格の材料となり、サービスアカウントは次のような関連する認証情報攻撃にさらされます。 Kerberoastingといった関連する資格情報攻撃にさらされており、これがサービスアカウントの認証テレメトリが対象範囲に含まれる理由です。権限昇格の悪用(T1548)は、すべての権限昇格イベントを承認済みの変更と照合すべきという根拠となります。

サービスアカウント、マシンID、およびAIエージェントの監視

非人間アイデンティティは、人間を前提とした監視の前提を覆します。これらは対話形式でログインすることはなく、勤務時間もなく、上司への報告義務もなく、多くの場合、名指しの所有者も存在しません。また、アイデンティティ全体の大部分を占めています。Entro Labsの2025年上半期 NHIおよびシークレットリスクレポート」によると、非人間アイデンティティの数は人間アイデンティティの数を平均144対1の割合で上回っており、これは前年同期の92対1から増加しています。 同調査では、非人間アイデンティティの数が前年比44%増加したことが記録されており、AWSのマシンアイデンティティの20分の1がフル管理者権限を有していること、また非人間アイデンティティ(NHI)の7.5%が5年から10年間存続しており、中には10年を超えるものもあることが判明した。

ガバナンスはこうした変化に追いついていない。クラウド・セキュリティ・アライアンス(CSA)が2026年に実施した調査『非人間アイデンティティ(NHI)およびAIセキュリティの現状』によると、NHIを介した攻撃を防止する能力に「非常に自信がある」と回答した組織はわずか12%にとどまり、16%以上が「AI関連の新規アイデンティティの作成状況を追跡していない」と回答した。 CSAの以前の調査『非人間アイデンティティ(NHI)セキュリティの現状』(n=818、2024年6月実施)によると、APIキーの無効化や取り消しに関する正式なプロセスを整備している組織はわずか20%にとどまっていることが判明した。

モニタリングに関する質問 人間の特権アカウント 人間以外の特権的アイデンティティ
所有者は誰ですか? その従業員とその上司 多くの場合、登記上の所有者が特定されていない
いつ有効にするべきですか? 勤務時間、通勤および休暇について スケジュールは固定されているため、いかなる逸脱もシグナルとなる
どこを拠点として活動すべきでしょうか? 管理対象のワークステーションおよび既知のネットワーク 特定のホスト名およびサービスのみ
「普通」とはどのようなものなのでしょうか? バラエティに富み、双方向性がある 単調で予測可能であるため、ベースラインはきつい
結末はどうなるのでしょうか? 人事部門による離職手続きにより、アクセス権が取り消されます 意図的な廃止措置が必要であるが、これを正式に定めているのはわずか20%にとどまる(2024年の調査)

同じ5つのモニタリング質問であっても、人間と人間以外の特権的アイデンティティでは異なる回答が得られるため、それぞれに独自のベースラインロジックが必要となる。

監視のアプローチは、こうした違いに基づいています。各サービスアカウントについて、通常の稼働時間とホストを基準として設定し、マシンID管理を「所有権」の問題として扱います。つまり、すべてのNHIには、名指しの所有者、文書化された目的、および廃止日が設定されている必要があります。トークンの発行数が急増したり、新しいホストから使用されたりするといった異常についてはアラートを発行します。また、ジャストインタイムアクセスにより常時付与される権限を最小限に抑え、必要な瞬間にのみ権限を付与することで、そもそも監視すべき放置された権限の数を減らします。

AIエージェントの事例研究

AIエージェントは、非人間的なアイデンティティの中でも最も新しく、規制が最も緩いカテゴリーであり、今回、当事者による事後分析によって、そのリスクが事実として裏付けられた。 Hugging Faceは2026年7月16日のセキュリティインシデント開示において、悪意のあるデータセットがデータセット処理における2つのコード実行経路を悪用し、その後「攻撃者はノードレベルのアクセス権限を昇格させ、クラウドおよびクラスターの認証情報を収集し、週末にかけて複数の内部クラスターへ横方向に移動した」と報告した。調査チームは、17,000件以上の攻撃者によるイベントを記録した。 この開示では、何が起こらなかったかについても同様に明確にされている。公開モデル、データセット、またはSpacesへの改ざんの証拠はなく、ソフトウェアサプライチェーンにも問題がないことが確認された。

同社独自の監視に関する教訓は、引用に値する部分です。「当社の異常検知パイプラインでは、セキュリティテレメトリに対してLLM(大規模言語モデル)ベースのトリアージを行い、日常的なノイズから真のシグナルを分離しています。」 防御担当者にとって、この事例は、特権サービスアカウントの挙動を時間帯やホストごとにベースライン化すべきであることを示唆している。なぜなら、週末にマシンの速度で悪用される自動化されたパイプラインのIDについては、人間のレビュー担当者が気づく自然な機会が全くないからだ。また、自律型エージェントが独自の常時特権を与えられるようになるにつれ、エージェント型AIセキュリティプログラムが引き継ぐことになる監視上の問題の予兆でもある。

特権認証情報の漏洩から学ぶ監視の教訓

以下の各事例において、特権アクセスは技術的には正当なものでした。まさにその理由から、防止ではなく監視こそが欠けていた統制措置だったのです。

事案と日付 特権的な失敗 授業のモニタリング
Snowflakeの顧客インスタンス数(2024年) MFAを導入していない約165のインスタンスに対し、盗まれた認証情報が悪用された 新しい地域やIPアドレス、休眠アカウントの再開、および一括照会に関するアラート
Uber、2022年9月 スクリプト内にハードコーディングされたPAM管理者の認証情報が見つかった PAMシステムはTier 0であるため、その管理者ログインおよびシークレットの取得状況を監視してください
チェンジ・ヘルスケア、2024年2月 多要素認証(MFA)が導入されていないリモートアクセスポータルで、認証情報が漏洩した リモートアクセスゲートウェイを監視し、多要素認証(MFA)なしのログインを検知した後、その数日間の行動を注視する
特権リモートアクセスに関するCVE、2026年7月 特権アクセスブローカー自体に存在する事前認証の脆弱性 このブローカーはTier 0インフラストラクチャであるため、それに応じた監視とパッチ適用を行ってください
SonicWall SMA1000への攻撃、2026年7月 侵害されたアプライアンスから、保存されていた認証情報とMFAシードが流出 システムが侵害された後は、ログを確認してください。パッチの適用だけでは不十分だからです。
アーンスト・アンド・ヤングのサードパーティ・プラットフォーム、2026年3月から4月 ITSMプラットフォームへの第三者による不正アクセス ベンダーやサードパーティによる特権アクセスについては、社内アクセスと同様の監視が必要です

特権認証情報に関する6件のインシデント、それぞれの背景にある原因、およびそれを短縮または未然に防ぐことができたであろう監視対策。

MandiantのUNC5537事後分析レポートによると、2024年に発生したSnowflakeの顧客インスタンスを標的とした攻撃では、主に過去の情報窃取型マルウェア感染によって収集された盗まれた認証情報が多要素認証(MFA)を導入していなかった約165の顧客インスタンスに対して悪用された。 2022年9月のUberでは、MFA疲労を悪用したソーシャルエンジニアリングによってVPNへのアクセス権を獲得した攻撃者が、UberのThycotic PAMシステム用の特権PAM管理者認証情報がハードコードされたPowerShellスクリプトを発見し、認証情報保管庫そのものを標的とした。 2024年2月のチェンジ・ヘルスケアでは、MFAが導入されていないCitrixリモートアクセスポータル上の侵害された認証情報により、2月12日に初期アクセスが許可され、その後約9日間にわたる横方向の移動を経てランサムウェアが展開された。このインシデントについて、ユナイテッドヘルスは後に約1億9000万人が影響を受けたことを確認した。週末のスピードで進行したHugging Faceへの侵入に比べれば「氷河のような」速度であるこの9日間の期間こそが、監視の真価が発揮される場面である。

2026年の登録項目では、Tier 0の教訓が監視インフラ自体にも拡大されています。 2026年7月、BeyondTrust Remote Support(RS 25.3.2およびそれ以前)およびPrivileged Remote Access(PRA 25.3.2およびそれ以前)において4件のCVEが公表され、これらは25.3.3以降で修正されました。そのうち3件は認証なしで悪用可能であり、Shadowserverによると、オンライン上で約2,000件の脆弱なインスタンスが確認されていますNVDによると、CVE-2026-40138は、攻撃者が「アクセス制御を迂回し、特権が昇格されたアカウントを含め、アプライアンスへの不正アクセスを得る」ことを可能にする恐れがあり、評価はNIST v3.1プライマリ基準で8.1 HIGH、CNA v4.0基準で9.2 CRITICALとなっている。CVE-2026-40141は例外であり、限定された権限を持つ認証済み攻撃者を必要とし、NIST v3.1プライマリ基準で9.9(CRITICAL)、CNA v4.0基準で8.5(HIGH)の評価となっている。 2026年7月下旬時点で、これら4つの脆弱性のいずれもCISAの「既知の悪用されている脆弱性」カタログには掲載されておらず、BeyondTrustもパッチの提供前にこれらの脆弱性が攻撃に悪用されたという情報は報告していませんが、この設計上の教訓はそれとは別に有効です。

SonicWall SMA1000 の事例では、認証情報の保存に関する教訓が追加されています。CVE-2026-15409はサーバーサイドリクエストフォージェリー(SSRF)の脆弱性であり、CVSS 10.0で「CRITICAL」(CNAが発行したスコア。NISTプライマリースコアは公表されていない)と評価され、2026年7月14日にCISAのKEVカタログに追加され、連邦政府による是正措置の期限は7月17日とされている。 攻撃に関する報告によると、攻撃者は侵害されたアプライアンスを利用して「高価値の認証情報、アクティブなセッションデータベース、およびTOTP多要素認証のシード設定」を抽出しており、ベンダーは「パッチ適用だけでは不十分である…侵害の兆候がないかログを確認することを強く推奨する」と警告している(Help Net Security)。 最後に、アーンスト・アンド・ヤング(Ernst & Young)は2026年7月中旬、「2026年3月28日から2026年4月12日の間に、権限のない第三者がプラットフォームにアクセスした」と公表した。このプラットフォームはサードパーティ製のITサービス管理プラットフォームであり、「2026年4月23日、EYは当該プラットフォーム内で異常な活動を検知した」としている。 これらの開示された日付から単純な計算を行うと、最初のアクセスから検知までにおよそ26日間が経過していたことがわかります。これは、VPAMの監視をベンダーが管理するすべての特権パスに拡大すべきであるという強力な根拠となります。

コンプライアンスの枠組みおよび、その監視が満たすべき統制措置

4つのフレームワークでは、制御レベルでの特権アクセス監視が求められており、それぞれにおいて、監査人が提示を求める証拠が明記されています。以下の対応表は、「コンプライアンスの遵守に役立つ」という表現の背景にある監査証跡を示したものです。

フレームワークとバージョン 制御または節 モニタリングによって何が得られるべきか 監査の根拠
NIST SP 800-53 第5版 AC-6 最小権限の原則、AC-6(5) 特権アカウント、AC-6(9) 特権機能の使用状況の記録 特権関数のすべての実行のログ記録 各特権操作を個々のアカウントに紐づける監査記録
NIST SP 800-53 第5版 AU-2 イベントの記録、AU-3 監査記録の内容、AU-9 監査情報の保護 完全かつ改ざん防止機能を備えた記録による、定義済みイベントの捕捉 記録内容(誰、何、いつ、どこ、結果)に加え、完全性の保護措置
PCI DSS 4.0 要件10 個々の管理アクセスに関するすべてのログ 少なくとも12か月分の記録を保持しており、直近3か月分の記録は直ちに利用可能であること
HIPAAセキュリティ規則 45 CFR 164.312(b) 監査管理措置 ePHIを含むシステムにおける活動を記録・検証する仕組み ePHIシステムに関する監査ログおよび文書化されたレビュー手順
SOC 2 トラスト・サービス基準 CC6.x 論理アクセス、CC7.x システム操作 制限付き、ログ記録された特権アクセスおよび監視対象の操作 結果が文書化された、定期的な特権アクセスに関するレビュー

4つのコンプライアンス・フレームワークと、それぞれが要求するモニタリング結果および監査証拠との間の、管理レベルでの対応表。

2つの条項について、より正確に説明する必要があります。 PCI DSS 4.0の要件10では、個々の管理アクセスすべてをログに記録し、監査証跡を少なくとも12か月間保持すること、および直近3か月分の記録を直ちに参照可能にすることが求められています。また、NIST SP 800-53において、AC-6ファミリーは、最小権限の制限そのものと、特権機能が適切に使用されたことを証明するログ記録とを組み合わせています。これは、権限の制限と監視が相互に補完し合う制御であり、代替手段ではないことを再確認させるものです。 HIPAAに関しては、45 CFR 164.312(b)が依然として有効であり、現在も施行されています。より広範なセキュリティ規則の更新は、義務ではなくあくまで背景情報です。最終決定は2027年7月に延期されており、提案規則はあくまで提案の段階にとどまっており、法律にはなっていません。これらのコンプライアンス要件を特定の統制措置に紐づけることで、監視プログラムは監査証拠としての価値を持つようになります。

2026年の重要な出来事の一つとして、規制当局が権限管理を抽象的なリスクではなく、是正が義務付けられたカテゴリーとして扱っていることが挙げられます。 CISAは2026年7月15日、KEVカタログにおいて「Oracle E-Business Suiteの不適切な権限管理の脆弱性」と名付けられたCVE-2026-46817を「既知の悪用済み脆弱性(KEV)」カタログに追加し、連邦政府に対する是正措置の期限を2026年7月18日と設定した。 NVDは、割り当てられた脆弱性の一つとして、CWE-269「不適切な権限管理」を挙げています。

ベストプラクティス、課題、そしてプログラムの有効性の実証

ベンダーに依存しないガイダンス全体を通じて、5つの実践方法が繰り返し挙げられています。常時付与された権限を最小限に抑え、ジャストインタイムの権限昇格を採用することで、権限が必要な期間のみ存在するようにする――このアプローチは、 zero trust アーキテクチャと自然に整合するものです。監査やフォレンジック調査のために、キーストロークやコマンドのキャプチャ機能を用いて特権セッションを記録します。高リスクなイベント(緊急アクセス用アカウントの使用、権限昇格ワークフロー外でのロールの割り当て、レガシー認証の変更など)については、リアルタイムでアラートを発行します。 特権アクセスの「権限の浸食」を防ぐため、少なくとも年1回、および組織の大きな変更があった際には、スケジュールに従って特権アクセスをレビューします。また、監視手法を評価する際は、ブランドではなく機能カテゴリ(セッションキャプチャの詳細度、ベースラインの品質、アラートの精度、既存のテレメトリとの統合性)を比較検討してください。

この投資の妥当性は数値で裏付けられています。ポネモン・インスティテュートによる「2026年のインサイダーリスクのコスト」調査では特権アクセス管理によって平均約610万ドルのコスト削減が、ユーザー行動分析によって約510万ドルのコスト削減がもたらされるとされており、これらは同調査で測定されたコスト削減効果の中で最も大きな2つです。SOCの運用においては、フィルタリングされていない管理者アクティビティのストリームではなく、より質の高い特権アクセスに関するアラートが少なくなり、トリアージに役立てられるという実用的なメリットがあります。

プログラムが成果を上げていることを示す指標

測定できない監視プログラムは、単なるログ記録プログラムに過ぎません。以下の指標は、カバレッジとレイテンシーを定義するものです。本ガイドの根拠となった調査では、これらに関するベンチマーク目標は提示されていないため、自社のベースラインに基づいて目標を設定し、それを基準に改善を図ってください。 時間ベースの指標については、実際のインシデントが厳しい現実を浮き彫りにしています。Change Healthcare(2024年)ではアクセス後の活動が約9日間続き、EYのサードパーティ関連事例(2026年、公表された日付から算出)では最初のアクセスから検出まで約26日間かかり、2025年の世界的な滞留時間の央位は14日間でした。

メートル 計算方法 データソース
特権アカウントの対応範囲 監視対象の特権アカウント/発見された特権アカウントの総数 PAMのインベントリおよび検出スキャン
人間以外のアイデンティティに関する報道 所有者が指定されているサービスおよびマシンの識別情報/検出された総数 IDインベントリおよびシークレット管理の記録
セッション録画の対象範囲 特権セッションの記録 / 特権セッションの開始 PSMおよびゲートウェイのログ
特権リモートアクセスに関するMFAの対応状況 MFAを適用している特権リモートアクセスパス/そのようなパスの総数 IDプロバイダーおよびゲートウェイの設定
特権関連の異常を検知するタイミング アナリストによる認識に至るまでの最初の異常な特権イベント 検知プラットフォームとSIEMのタイムスタンプ
緊急アクセス警報への対応時間 アナリストへの通知における緊急アクセス用アカウントの利用 Vaultのチェックアウトログおよびアラート記録
アクセスレビューの完了 当該期間に審査済みの特権アカウント/審査予定のアカウント レビュー記録にアクセスする

計算式とデータソースを含む7つのプログラム指標:カバレッジ指標は対象範囲を証明し、レイテンシ指標はプログラムが重要なタイミングで検出を行っていることを証明します。

Vectra AIが特権アクセス監視をどのように捉えているか

Vectra AIは、特権アクセス監視において「侵害済みと仮定する」というスタンスを採用しています。検知が最も困難な攻撃は、技術的には正当な特権アクセスを通じて行われるものです。上流のすべての制御がセッションの正当性を認めているため、これを阻止するものは何もないからです。したがって、重要な問いは「このログインは有効だったか」ではなく、「この特権的な行動が、このアカウントのこれまでの行動パターンと一致しているか」となります。 この問いに答えるには、ID、ネットワーク、クラウドを包括的にカバーする監視体制が必要です。特権の悪用が単一の領域にとどまることは稀であり、単にシグナルを収集するだけでなく、優先順位付けされたシグナルが必要となるからです。この考え方がAttack Signal Intelligenceの基盤となっています。人間・非人間を問わずすべての特権IDのベースラインを確立し、各領域にわたる逸脱を統合して攻撃者の進行状況を示す単一のストーリーを構築し、SOCがすでに対処している日常的なノイズの中から、実際の攻撃を示す少数のシグナルを抽出し、優先的に対応するのです。

結論

特権アクセス監視は、2つの側面を持つ分野です。セッションキャプチャ機能によって監査証跡が生成され、検知手法によってそれが分析されますが、どちらか一方だけでは不十分です。まずはインベントリ作成から始め、人間以外のアカウントが大部分を占める特権IDのすべてに対してベースラインを設定し、重要な逸脱についてアラートを発し、カバレッジとレイテンシを正直に測定する必要があります。セキュリティ侵害の事例には一貫した傾向が見られます。特権認証情報が悪用された場合、そのアクセスは正当なものに見え、それに気付くのは監視を行っていた組織だけなのです。

よくある質問 (FAQ)

特権アクセス監視とは何ですか?

PAMとは何ですか?

IAMとPAMの違いは何ですか?

特権アクセス監視と特権セッション管理は同じものですか?

特権アカウントでは、どのような点を監視すべきでしょうか?

どのコンプライアンス・フレームワークでそれが求められているのでしょうか?

サービスアカウントやAIエージェントをどのように監視すればよいですか?