AWS/Azure/GCP ミスコンフィグに関する調査:大企業の 98% に脆弱な IAM が影響を及ぼしている

Weak IAM affects up to 98% of cloud environments

2026/08/14 HelpNetSecurity — クラウド環境における主要な脅威の 1 つとして、設定不備が継続的に挙げられており、単一の設定エラーだけでも、パブリック・ネットワークからのアクセス/ローテーションされていない鍵/暗号化の欠如/公開されたサービス/ログ記録の不足につながる可能性がある。CISA も米国の連邦政府機関に対してクラウドのベースライン設定の実施を求めている。

中堅企業の 3 分の 2 以上が複数のクラウド・プロバイダーを利用しているが、それぞれの環境でセキュリティ・モデル/用語/設定が異なっている。Intruder の “2026 Cloud Security Index” レポートによると、同じセキュリティ問題であっても、AWS/Azure/Google Cloud では異なる形で現れる場合が多く、その特定と修復にも異なるアプローチが必要になる。

Intruder の CEO/創業者 Chris Wallis は、「クラウドへ移行すれば、デフォルトで安全になるという一般的な思い込みがあるが、このレポートにおけるデータが示すのは、その逆である。各プラットフォームごとの弱点が存在するため、それぞれの固有のリスクを理解した上で、セキュリティ・チームは対処する必要があり、一度設定すれば、それで保護が完了したと考えてはならない」と述べている。

プラットフォーム別のクラウド・セキュリティ・リスク

最も一般的なクラウド・セキュリティの問題は、各プラットフォームの構造に起因するものであり、AWS/Azure/Google Cloud で異なる。AWS 環境で最も頻繁に確認されるのは、ストレージ/ネットワーク・アクセス/ID 管理に関する設定不備である。

Azure の最も一般的な問題は、ストレージの安全性と ID 保護に集中しており、特にローテーションされていないアクセス鍵/公開アクセス可能なストレージ/MFA の欠如が挙げられる。Google Cloud では、主に Identity and Access Management (IAM) の弱点が問題となっており、MFA の欠如/未使用のサービス・アカウント/過剰な権限を持つサービス・アカウントなどが含まれる。

3 つのプロバイダーに共通するクラウド・セキュリティ・リスクとして最も多いのは、脆弱な ID 制御および過剰な権限、安全性の低い/不完全な設定である。

クラウド・セキュリティ・リスクの比較

上記のクラウド・プロバイダーすべてにおいて、最も広く見られたセキュリティ問題は、脆弱な IAM 制御/不十分なログ記録/アラートの欠如であり、それらのアカウントの 80%〜98% に影響を及ぼしていた。

分析対象となった 6 つのセキュリティ・カテゴリのうち 5 つで、設定不備の発生率が最も高かったのは AWS であり、その中には、過度に寛容なファイアウォール/公開されたサービス/脆弱な暗号化などが含まれる。また、設定不備のあるサービスの割合が最も高かったのは Azure であり、6 カテゴリのうち 4 つで最も低い発生率を記録したのは Google Cloud である。

公開されたサービスによる影響では、AWS アカウントの 76%/Azure アカウントの 64%/Google Cloud アカウントの 8% という、さらに大きな差異が観測された。これらの違いは、各プロバイダーが提供するサービスの幅広さと、安全なデフォルト設定に対するアプローチの違いに起因する。

組織規模別の修復傾向

クラウドの安全対策の状況は、ユーザー組織の規模に応じて異なる。一般的に、大企業は小規模組織と比べて、過度に寛容なファイアウォール/公開されたサービス/脆弱な暗号化に関する問題が少ないと報告されており、その差をさらに詳しく見ると、セキュリティ・プロセスの成熟度とクラウド・セキュリティへの投資にも大きな差が見られる。

IAM は、規模の拡大に伴って難易度が高まる唯一の項目であり、脆弱な IAM 制御は、中小企業の 87%/中堅企業の 95%/大企業の 98% に影響を及ぼしている。大規模な環境では、利用者/役割/権限を管理する際の複雑性が高まるため、脆弱な IAM 制御も増大する。

組織の規模に応じて、修復時間も異なり、小規模な組織では、クラウドの設定不備を 8日〜16日程度で修復している。一方、従業員 1,000人〜5,000人の組織では 35日まで延びるが、5,000人〜10,000人の組織では 19日へと縮まり、最大規模の企業では 10日まで短縮する。専任のセキュリティ・リソースを持たない中堅企業が、大企業規模のクラウド環境を管理している場合が多い。