コンテンツにスキップ

Unit 42 Global IR 2026 ― 72分・Identity 90%・SaaS 23%が示す「境界防御の限界」

Executive Summary

Unit 42は2026年2月17日、750件超のMajor Incidentを分析したGlobal Incident Response Reportを公開しました。最速の事例ではInitial AccessからData Exfiltrationまで72分、Identity Weaknessは約90%のInvestigationで重要な役割を持ち、23%のIncidentではThird-party SaaS Applicationが悪用されたと報告しています。1

さらに87%のIntrusionが複数Attack Surfaceにまたがっていました。つまり攻撃はEndpoint、Network、Cloud、SaaS、Identityを横断し、単一ControlだけではContainmentしにくくなっています。

なぜ今なのか

Security ProgramがProduct別に分断されていると、攻撃者はControl間のGapを移動します。速度が上がるほど、Team間のTicket RelayやManual InvestigationがBottleneckになります。

主要なObservation

Observation Unit 42の報告
Fastest initial access → exfiltration 72分
Identity weaknesses 約90%のInvestigationでMaterial
Third-party SaaS abuse 23%のIncident
Multiple attack surfaces 87%のIntrusion
Browser-based activity 約48%のIncident

経営インパクト

観点 影響
SOC Product別AlertよりCross-surface Correlationが重要
Identity Credential / TokenをPrimary Attack Vehicleとして扱う
SaaS Trusted IntegrationがSupply Chain Riskになる
Response 72分を前提にDecision / Automationを設計する

日本企業への示唆

SOC、IAM、Network、Cloud、SaaS Teamを分離したままでは、攻撃者の横断速度に追いつきません。High-impact SignalだけでもCross-domainで共有できるDetection / Response Modelが必要です。

推奨アクション

  1. Identity / Endpoint / SaaS / Network Telemetryを相関する
  2. High-confidence Compromiseの自動Containment条件を決める
  3. Third-party SaaS IntegrationをInventory化する
  4. Browser / Session RiskをSOC Use Caseへ追加する
  5. Detection-to-Containment TimeをKPI化する
  6. Incident演習を72分Scaleで実施する

用語解説

Attack Surface Convergence
複数のTechnology Domainをまたいで攻撃が連続し、従来別々に管理していたControlが一つのAttack Chainとして狙われる状態。

関連記事

参考情報