Weak IAM affects up to 98% of cloud environments
2026/08/14 HelpNetSecurity — クラウド環境における主要な脅威の 1 つとして、設定不備が継続的に挙げられており、単一の設定エラーだけでも、パブリック・ネットワークからのアクセス/ローテーションされていない鍵/暗号化の欠如/公開されたサービス/ログ記録の不足につながる可能性がある。CISA も米国の連邦政府機関に対してクラウドのベースライン設定の実施を求めている。

中堅企業の 3 分の 2 以上が複数のクラウド・プロバイダーを利用しているが、それぞれの環境でセキュリティ・モデル/用語/設定が異なっている。Intruder の “2026 Cloud Security Index” レポートによると、同じセキュリティ問題であっても、AWS/Azure/Google Cloud では異なる形で現れる場合が多く、その特定と修復にも異なるアプローチが必要になる。
Intruder の CEO/創業者 Chris Wallis は、「クラウドへ移行すれば、デフォルトで安全になるという一般的な思い込みがあるが、このレポートにおけるデータが示すのは、その逆である。各プラットフォームごとの弱点が存在するため、それぞれの固有のリスクを理解した上で、セキュリティ・チームは対処する必要があり、一度設定すれば、それで保護が完了したと考えてはならない」と述べている。
プラットフォーム別のクラウド・セキュリティ・リスク
最も一般的なクラウド・セキュリティの問題は、各プラットフォームの構造に起因するものであり、AWS/Azure/Google Cloud で異なる。AWS 環境で最も頻繁に確認されるのは、ストレージ/ネットワーク・アクセス/ID 管理に関する設定不備である。
Azure の最も一般的な問題は、ストレージの安全性と ID 保護に集中しており、特にローテーションされていないアクセス鍵/公開アクセス可能なストレージ/MFA の欠如が挙げられる。Google Cloud では、主に Identity and Access Management (IAM) の弱点が問題となっており、MFA の欠如/未使用のサービス・アカウント/過剰な権限を持つサービス・アカウントなどが含まれる。
3 つのプロバイダーに共通するクラウド・セキュリティ・リスクとして最も多いのは、脆弱な ID 制御および過剰な権限、安全性の低い/不完全な設定である。
クラウド・セキュリティ・リスクの比較
上記のクラウド・プロバイダーすべてにおいて、最も広く見られたセキュリティ問題は、脆弱な IAM 制御/不十分なログ記録/アラートの欠如であり、それらのアカウントの 80%〜98% に影響を及ぼしていた。
分析対象となった 6 つのセキュリティ・カテゴリのうち 5 つで、設定不備の発生率が最も高かったのは AWS であり、その中には、過度に寛容なファイアウォール/公開されたサービス/脆弱な暗号化などが含まれる。また、設定不備のあるサービスの割合が最も高かったのは Azure であり、6 カテゴリのうち 4 つで最も低い発生率を記録したのは Google Cloud である。
公開されたサービスによる影響では、AWS アカウントの 76%/Azure アカウントの 64%/Google Cloud アカウントの 8% という、さらに大きな差異が観測された。これらの違いは、各プロバイダーが提供するサービスの幅広さと、安全なデフォルト設定に対するアプローチの違いに起因する。
組織規模別の修復傾向
クラウドの安全対策の状況は、ユーザー組織の規模に応じて異なる。一般的に、大企業は小規模組織と比べて、過度に寛容なファイアウォール/公開されたサービス/脆弱な暗号化に関する問題が少ないと報告されており、その差をさらに詳しく見ると、セキュリティ・プロセスの成熟度とクラウド・セキュリティへの投資にも大きな差が見られる。
IAM は、規模の拡大に伴って難易度が高まる唯一の項目であり、脆弱な IAM 制御は、中小企業の 87%/中堅企業の 95%/大企業の 98% に影響を及ぼしている。大規模な環境では、利用者/役割/権限を管理する際の複雑性が高まるため、脆弱な IAM 制御も増大する。
組織の規模に応じて、修復時間も異なり、小規模な組織では、クラウドの設定不備を 8日〜16日程度で修復している。一方、従業員 1,000人〜5,000人の組織では 35日まで延びるが、5,000人〜10,000人の組織では 19日へと縮まり、最大規模の企業では 10日まで短縮する。専任のセキュリティ・リソースを持たない中堅企業が、大企業規模のクラウド環境を管理している場合が多い。
Intruder による最新の統計データをベースにし、主要クラウド・インフラの実態を示す記事です。AWS/Azure/Google Cloud の各環境において、設計仕様や管理体系の相違に由来するミスコンフィグが多発しています。複数のプラットフォームを運用する現場では、可視性の低下/過剰な権限付与/不十分な監査ログ/公開設定の放置といった課題が生じ、第三者による不正アクセスや情報漏洩のリスクが高まります。安全な運用を実現するためには、プロバイダーごとの特性を把握した上での最小権限原則の徹底/構成管理の自動化/定期的なセキュリティ診断の実施が求められます。
You must be logged in to post a comment.