コンテンツにスキップ

March 2026 Intelligence

Executive Summary

2026年3月は、Q2で顕在化するSecurity構造変化の「前兆」が一斉に揃った月として整理できます。

AIでは、攻撃者がGenerative AIをReconnaissanceやPost-compromiseへ日常的に組み込み始める一方、NISTはAI Governanceの中心課題をPost-deployment Monitoringとして整理しました。日本でもAI事業者ガイドライン第1.2版が公開され、AI Governanceが原則から実践Toolへ進んでいます。

IdentityではTycoon2FAがAiTMによるMFA突破をPhaaSとしてScaleさせ、Teams VishingはIT Supportや正規Remote ToolそのものがInitial Accessになり得ることを示しました。M-Trends 2026ではVoice Phishing、SaaS Identity、22秒のAccess Hand-off、Recovery Denial、Edge Persistenceが同時に観測されています。

日本ではSCS評価制度の制度構築方針とサイバーインフラ事業者ガイドラインが公表され、Software / Supplier Securityを「個社の努力」ではなく、取引・責任分界・共通Baselineで管理する方向が明確になりました。

今月の5つの構造変化

構造変化 経営上の意味
AIが「新技術」から攻撃・業務のOperational Layerへ AI Riskを導入審査だけでなく継続Monitoringする必要
Identity AttackがPassword / Emailを越えてSession / Voice / Supportへ Phishing-resistant MFAとHelpdesk / Session Controlを一体化
Cyber RiskとWorkforceが接続 Risk Responseから必要Skill・人員・Sourcingを逆算
Supplier Securityが共通Baselineと責任分界へ Procurement / ContractがSecurity Controlになる
RansomwareがRecovery Denialへ Backup、Identity、Hypervisor、EdgeまでResilience設計が必要

Core 10 Themes

Management View

3月の10テーマを経営判断へ落とすと、次の問いに集約できます。

  1. AIを導入前に審査するだけでなく、導入後の挙動・Incident・Policy違反をMonitorできるか
  2. MFAの有無だけでなく、Session、Voice、Helpdesk、Remote SupportまでIdentity Securityとして管理しているか
  3. Top Cyber Riskに対して必要な人材・Skill・Sourcingを説明できるか
  4. Supplier / Software VendorのSecurity責任を調達・契約時に明確化しているか
  5. Ransomware時にBackup・Identity・Virtualization・Edgeを含めて安全にRecoveryできるか

この3月の論点は、そのまま Q2 2026 Security Intelligence Review の前段に位置づけられます。