FBIの最新アラートは戦略的な転換点を示している。Silent Ransom Group、Luna Mothのような恐喝グループが、契約ITサポートを装って法律事務所に物理的に入り、スタッフに悪意あるUSBドライブを挿入させ、機密の顧客データを持ち出している。標的の選択は意図的だ。法律実務は和解条件、M&A文書、個人データを保管しており、それらは高額な身代金を引き出す。

より深いシグナルはベクターの移動である。MFA、EDR、ゼロトラストアーキテクチャへの10年にわたる投資によって、リモートの技術的侵入は攻撃者にとって実質的に難しく、高価になった。そこで彼らは、企業で最も硬化されていない層へ後退している。人間の判断と物理アクセスだ。MGM ResortsとMarks & Spencerの侵害はいずれもソーシャルエンジニアリング主導であり、一人の操作された従業員が8桁ドルのサイバーセキュリティ支出を無効化しうることを証明した。攻撃対象面は静かにファイアウォールから受付へ移った。

これは取締役会がめったに精査しないガバナンスの盲点を露呈させる。大半のセキュリティ予算はデジタル制御に流れる一方、受付、施設、ベンダー管理プロセスは信頼と慣習で動いている。高価値データと日常的な来訪者往来を持つ組織、監査法人、M&Aアドバイザリー、特許法律事務所、地方銀行本部、製造業のIP部門は、いずれも射程内にある。受付機能が外部委託され、予定外の'ベンダー'を拒否する権限を持たない場合、リスクは増幅する。

経営者には三つの行動が急務だ。第一に、Intuneまたはグループポリシーを通じて全エンドポイントでUSB大容量記憶装置を初期状態で無効化し、読み書きアクセスは申請制でのみ付与する。この単一の制御で中核メカニズムを無力化できる。第二に、受付と管理スタッフ向けに、'自称IT技術者'シナリオを台本化した対面ソーシャルエンジニアリング訓練を四半期ごとに実施する。ここでの失敗点は技術ではなく認識である。第三に、物理セキュリティ態勢をベンダーリスク評価と主要取引先の年次監査に組み込む。パートナーの弱い受付は、今や自社のエクスポージャーだ。

機会もある。法律とコンサルティングでは、ISO 27001と監査済みオンサイト制御を組み合わせた、実証可能な物理セキュリティ成熟度が競争上の差別化要素となり、顧客への信頼シグナルになりつつある。来訪者認証とEDR連動のリムーバブルメディア制御を提供するベンダーには需要拡大が見込まれる。物理セキュリティを間接費ではなく顧客信頼への投資として捉え直す企業が、侵害された企業が失う案件を勝ち取るだろう。