表面的な事象は限定的だ。中国政府と連携するグループUNC5221が、Brickstormバックドアと未確認の新型マルウェアを使用してMicrosoft 365テナント内へのアクセスを維持している。だが戦略的なシグナルははるかに広範だ。高度な国家主体は、初期侵入の最適化をやめ、持続性の最適化に移行した。つまり、正面玄関が施錠された後も、数カ月から数年にわたってアイデンティティとSaaSインフラストラクチャ内に留まり続ける能力である。

これが重要なのは、攻撃対象領域が移動したからだ。10年前、スパイ活動とはオンプレミスサーバーを侵害してファイルを持ち出すことを意味した。今日、最重要資産はM365、Google Workspace、Okta、そしてこれらを結ぶOAuthトークングラフの中にある。攻撃者がアイデンティティを支配すれば、境界防御、エンドポイント検知、さらには認証情報のローテーションさえもほぼ無意味になる。トークン、アプリ登録、サービスプリンシパルこそが現代のマスターキーであり、UNC5221のようなグループが悪用と隠蔽の方法を学んでいるのはまさにこれらだ。エッジアプライアンス(Ivanti、Fortinet)を標的にした同じ戦術が、今やクラウドのコントロールプレーンに向けられている。

グローバル経営層にとって、3つの影響が際立つ。第一に、取締役会を眠らせない指標は侵害件数ではなく滞留時間である。持続性を最適化する敵対者は、アラートを発しないシステムにすでに常駐している可能性がある。第二に、これはサプライチェーンと信頼の問題だ。サプライヤー、法律事務所、マネージドサービスプロバイダーで侵害されたM365テナントは、接続されたすべてのパートナーへの横展開経路となる。第三に、地政学的な枠組みは避けられない。アイデンティティインフラストラクチャは現在、大国間競争における係争領域であり、この現実はクラウドプロバイダーにデフォルト設定の強化を求める規制圧力を加速させるだろう。

ここでの勝者は、アイデンティティ層を可視化できるベンダーだ。ITDR(アイデンティティ脅威検知・対応)、非人間型アイデンティティガバナンス、継続的なトークン/セッション監視への需要が激化すると予想される。これはMicrosoft自身のEntraおよびDefenderスイート、さらにCrowdStrike、Okta、そしてNHIセキュリティ分野の新興企業群にとって追い風となる。Microsoftは特殊なジレンマに直面している。標的にされているプラットフォームであると同時に、それを防御することが期待されるセキュリティベンダーでもある。この矛盾を、独立した遠隔測定なしに受け入れるグローバルCISOはますます減っている。

推奨される対策は具体的だ。OAuthアプリの権限と休眠中のサービスプリンシパルを監査し、徹底的に削減する。トークン窃取を主要な脅威モデルとして扱い、短期セッションと条件付きアクセスを強制し、異常なアプリ登録アクティビティを計測する。機密セクターの高価値サプライヤーはすでに侵害されていると想定し、フェデレーション信頼関係全体で侵害前提のセグメンテーションを採用する。投資家にとって、永続的なテーゼは明確だ。侵害が持続性ゲームになるにつれ、支出は予防から、すでに内部にいる攻撃者の検知へと決定的にシフトする。