Unit 42 Global IR 2026 ― 72分・Identity 90%・SaaS 23%が示す「境界防御の限界」
Executive Summary
Unit 42は2026年2月17日、750件超のMajor Incidentを分析したGlobal Incident Response Reportを公開しました。最速の事例ではInitial AccessからData Exfiltrationまで72分、Identity Weaknessは約90%のInvestigationで重要な役割を持ち、23%のIncidentではThird-party SaaS Applicationが悪用されたと報告しています。1
さらに87%のIntrusionが複数Attack Surfaceにまたがっていました。つまり攻撃はEndpoint、Network、Cloud、SaaS、Identityを横断し、単一ControlだけではContainmentしにくくなっています。
なぜ今なのか
Security ProgramがProduct別に分断されていると、攻撃者はControl間のGapを移動します。速度が上がるほど、Team間のTicket RelayやManual InvestigationがBottleneckになります。
主要なObservation
| Observation | Unit 42の報告 |
|---|---|
| Fastest initial access → exfiltration | 72分 |
| Identity weaknesses | 約90%のInvestigationでMaterial |
| Third-party SaaS abuse | 23%のIncident |
| Multiple attack surfaces | 87%のIntrusion |
| Browser-based activity | 約48%のIncident |
経営インパクト
| 観点 | 影響 |
|---|---|
| SOC | Product別AlertよりCross-surface Correlationが重要 |
| Identity | Credential / TokenをPrimary Attack Vehicleとして扱う |
| SaaS | Trusted IntegrationがSupply Chain Riskになる |
| Response | 72分を前提にDecision / Automationを設計する |
日本企業への示唆
SOC、IAM、Network、Cloud、SaaS Teamを分離したままでは、攻撃者の横断速度に追いつきません。High-impact SignalだけでもCross-domainで共有できるDetection / Response Modelが必要です。
推奨アクション
- Identity / Endpoint / SaaS / Network Telemetryを相関する
- High-confidence Compromiseの自動Containment条件を決める
- Third-party SaaS IntegrationをInventory化する
- Browser / Session RiskをSOC Use Caseへ追加する
- Detection-to-Containment TimeをKPI化する
- Incident演習を72分Scaleで実施する
用語解説
Attack Surface Convergence
複数のTechnology Domainをまたいで攻撃が連続し、従来別々に管理していたControlが一つのAttack Chainとして狙われる状態。