March 2026 Intelligence
Executive Summary
2026年3月は、Q2で顕在化するSecurity構造変化の「前兆」が一斉に揃った月として整理できます。
AIでは、攻撃者がGenerative AIをReconnaissanceやPost-compromiseへ日常的に組み込み始める一方、NISTはAI Governanceの中心課題をPost-deployment Monitoringとして整理しました。日本でもAI事業者ガイドライン第1.2版が公開され、AI Governanceが原則から実践Toolへ進んでいます。
IdentityではTycoon2FAがAiTMによるMFA突破をPhaaSとしてScaleさせ、Teams VishingはIT Supportや正規Remote ToolそのものがInitial Accessになり得ることを示しました。M-Trends 2026ではVoice Phishing、SaaS Identity、22秒のAccess Hand-off、Recovery Denial、Edge Persistenceが同時に観測されています。
日本ではSCS評価制度の制度構築方針とサイバーインフラ事業者ガイドラインが公表され、Software / Supplier Securityを「個社の努力」ではなく、取引・責任分界・共通Baselineで管理する方向が明確になりました。
今月の5つの構造変化
| 構造変化 | 経営上の意味 |
|---|---|
| AIが「新技術」から攻撃・業務のOperational Layerへ | AI Riskを導入審査だけでなく継続Monitoringする必要 |
| Identity AttackがPassword / Emailを越えてSession / Voice / Supportへ | Phishing-resistant MFAとHelpdesk / Session Controlを一体化 |
| Cyber RiskとWorkforceが接続 | Risk Responseから必要Skill・人員・Sourcingを逆算 |
| Supplier Securityが共通Baselineと責任分界へ | Procurement / ContractがSecurity Controlになる |
| RansomwareがRecovery Denialへ | Backup、Identity、Hypervisor、EdgeまでResilience設計が必要 |
Core 10 Themes
Mandiantが2026年3月23日に公表したM-Trends 2026を基に、Access Hand-offの高速化、Voice Phishing、SaaS Identity、Recovery Denial、Edge Persistenc…
Microsoft Incident Responseが2026年3月16日に公表したTeams Voice Phishing事例を基に、Quick Assist、正規Tool Abuse、Credential Theft、Session H…
Microsoftが2026年3月4日に公表したTycoon2FA分析を基に、AiTM、Session Cookie Theft、短命Infrastructure、PhaaSによるMFA突破のScale化を整理する。
Microsoftが2026年3月6日に公表したThreat Intelligenceを基に、Threat ActorがAIをReconnaissance、Social Engineering、Malware、Post-compromiseへ…
総務省・経済産業省が2026年3月31日にとりまとめたAI事業者ガイドライン第1.2版と活用の手引き等を基に、日本企業のAI Governance運用への意味を整理する。
NISTが2026年3月23日にFinal化したSP 1308を基に、CSF 2.0、Enterprise Risk Management、Cybersecurity Workforce Managementを統合する考え方を整理する。
経済産業省と国家サイバー統括室が2026年3月27日に公表したSCS評価制度の制度構築方針を基に、★3・★4、任意制度、Supply Chain Securityの取引実務への意味を整理する。
経済産業省と国家サイバー統括室が2026年3月31日に策定したサイバーインフラ事業者向けガイドラインを基に、Software SupplierとCustomerの責務、調達、評価Checklistの意味を整理する。
NISTが2026年3月9日に公表したDeployed AI SystemsのMonitoring課題を基に、Functionality、Operations、Human Factors、Security、Compliance、Large-s…
NIST NCCoEが2026年3月18日に公開した金融機関向けmDL実装Draftを基に、Verifiable Digital Credential、Threat Model、Privacy、Interoperabilityの意味を整理する。
Management View
3月の10テーマを経営判断へ落とすと、次の問いに集約できます。
- AIを導入前に審査するだけでなく、導入後の挙動・Incident・Policy違反をMonitorできるか
- MFAの有無だけでなく、Session、Voice、Helpdesk、Remote SupportまでIdentity Securityとして管理しているか
- Top Cyber Riskに対して必要な人材・Skill・Sourcingを説明できるか
- Supplier / Software VendorのSecurity責任を調達・契約時に明確化しているか
- Ransomware時にBackup・Identity・Virtualization・Edgeを含めて安全にRecoveryできるか
この3月の論点は、そのまま Q2 2026 Security Intelligence Review の前段に位置づけられます。