米国連邦裁判所は、Oregon州政府ネットワークを侵害し、数十の組織に対してランサムウェア、クレデンシャルスタッフィング、RDPベースの攻撃を仕掛けたルーマニア国籍の人物に、56カ月の刑を言い渡した。この話の重要性は判決ではない。攻撃者のプロフィールにある。
これは国家支援のAPTではなかった。ダークウェブ市場で取引された盗難認証情報を手にした一人の犯罪者が、政府ネットワークの中核に到達した。これは多くの取締役会にある心地よい前提、つまり重要システムに侵入できるのは国家だけだという考えを崩す。現実には参入障壁は劇的に下がった。Verizonの2024 DBIRは侵害のおよそ68%を人的要素に帰しており、認証情報の悪用はコモディティ化した犯罪者にとって最も安く、最も拡張しやすい侵入ベクターのままである。
ここで見える構造的弱点は普遍的だ。パスワード再利用、インターネットに露出したRDPとVPNゲートウェイの未修正、MFAのない管理者アカウント。これらは珍しい欠陥ではない。世界中の中堅企業と公共機関の大半における標準状態だ。同じパターンは欧州、米国、アジアの最近の侵害でも繰り返され、第三者請負業者と管理されていないリモートアクセスツールが何度も入口になっている。
経営者にとって、戦略的リスクは二つの場所に集中する。第一に、拡張された企業、すなわち連結レベルではIDインフラが見えない子会社、サプライヤー、外部委託IT運用者だ。攻撃者は連結グループを単一の攻撃対象面として見るが、防御側はめったにそうしない。第二に、'うちは標的ではない'という根強いバイアスである。これが小規模サプライヤーをサプライチェーンへの柔らかい入口にしている。
機会の側面も具体的だ。フィッシング耐性のある認証、passkeysやFIDO2は、政府および規制産業で調達要件になりつつあり、SaaSベンダーに差別化を生む。Managed XDRとSOCサービス、CrowdStrike、SentinelOne、地域の専門事業者は、中堅企業が検知を外部委託するなか年率20%超で拡大している。インシデント対応を束ねたサイバー保険は、保険会社にとって次の戦場になる。
推奨アクションはこうだ。30日以内に、インターネットに面したすべての資産、RDP、VPN、管理ポータルを外部からスキャンし、不要なポートを閉じる。90日以内に、すべての特権アカウントでMFAまたはpasskeysを強制し、ダークウェブ認証情報監視に加入する。180日以内に、取締役会レベルのサイバーKPI、MTTD/MTTR、特権アカウント削減を設定し、保険トリガーを含む統合BCP演習を実施する。国境を越える単独侵入者が政府中枢に到達する時代はすでに来ている。いまやIDこそが境界である。