サイバーセキュリティの成功を測る新たな指標は、復旧の速さである

フェニックス24

セキュリティ業界は、何十年もの間、リスクという方程式の半分しか管理してこなかった。

CISOが取締役会に提示するリスクモデルには、必ず2つの要素が含まれています。1つは、悪影響が生じる確率であり、もう1つは、それが発生した場合の被害の大きさです。ここ約20年間、セキュリティチームは資金と人材のほぼすべてを前者に注ぎ込んできました。ファイアウォール、エンドポイントエージェント、脆弱性スキャナー、メールフィルタリング、脅威インテリジェンスなどは、すべて攻撃者が侵入する確率を下げるために存在しています。後者については、事業継続計画、バックアップ製品、そして年1回の机上演習が行われてきました。

この不均衡こそが、2026年版『リカバリー可能性に関する現状報告書』の出発点となっています。 当社の新しい調査報告書は、Cyentia Institute、アクセンチュア、アリアンツ・コマーシャル、ミュンヘン再保険など17の機関が2024年から2026年にかけて発表した研究と、Fenix24のインシデント復旧専門家が実際に手掛けた500件以上のランサムウェア復旧事例から得られた実地データを統合したものです。業界では「成功」の定義が変わりつつあり、その理由をインシデントデータが明らかにしています。

サイエンティア研究所による長期的なインシデント調査は、この不均衡がどのように顕在化したかを示している。組織が重大なサイバーインシデントに見舞われる年間確率は、2008年以降、ほぼ4倍に増加した。2008年には、四半期ごとに約450件の重大なセキュリティインシデントが公的記録として報告されていた。 2024年までに、その数は約3,000件に達し、566%の増加となった。この10年間、セキュリティ関連支出は増加し続け、それに伴いインシデントの発生頻度も上昇した。中でもコストの増加が最も著しく、サイエンティアの分析によると、サイバーインシデントによる被害額は、15年前と比べて被害企業の年間売上高の8倍に達している。

発生確率に重点を置き、影響の深刻度を管理対象外としているセキュリティプログラムでは、まさにこのような曲線が描かれます。投資を行っても発生確率は上昇し続け、攻撃者が侵入した際の被害を最小限に抑えるための対策はほとんど講じられていませんでした。

この成長の多くはランサムウェアによるものです。Cyentiaのランサムウェアに関する調査によると、2015年には報告されたインシデントのうちランサムウェアが占める割合は1%未満でしたが、2023年までに月間の報告されたサイバーインシデントの平均52%を占めるようになりました。

ランサムウェアによる主なコストは「時間」です。一度攻撃が実行されると、出荷できない注文、業務が行えない従業員、契約上の違約金、競合他社へ流れてしまう顧客などにより、事業が停止している間、1時間ごとに損失が発生します。現在、インシデント記録を席巻している攻撃の手口は、予防に重点を置いた対策プログラムでは最も対処が難しいものです。暗号化が完了した後、残された唯一の変数は、復旧にどれだけの時間がかかるかという点だけです。

リスクを評価する人は皆、すでに調整を済ませている

現在、サイバーリスクの価格設定を行うあらゆる機関において、インシデントの正常化が公式な立場となっています。市場、規制当局、顧客は、インシデントを過失の証拠としてではなく、事業運営における通常のコストとして捉える傾向が強まっています。セキュリティ責任者は、影響の抑制、業務の維持、迅速な復旧を軸とした戦略を構築する必要があります。ビジネス成果の観点から見ると、リスクの軽減は事実上、予防と同等の意味を持つようになっています。

経営幹部たちもこの見解に同意している。アクセンチュアが2026年半ばにCEOおよびCISO 1,000人を対象に実施した調査によると、87%がサイバー攻撃による業務中断を「繰り返し発生する現実の問題」と位置づけ、72%が「それらをすべて防ぐことはもはや現実的ではない」と述べている。

もし、数時間以内に封じ込められ、復旧されたインシデントが、そもそも発生しなかった場合とほぼ同程度のコストしか事業に生じないのであれば、そのインシデント自体はもはや「失敗」ではなくなります。真の「失敗」とは、経営陣に約束されたダウンタイムと、実際に事業が被ったダウンタイムとの間の乖離そのものとなるのです。

CISOの職にある人物にとって、それはどういう意味を持つのか

多くのセキュリティ責任者は、依然として「侵害件数をゼロに保つこと」が自身の評価を左右するかのように行動しています。しかし、取締役会はその点で彼らを評価することはもうありません。 取締役会に「復旧には2日かかる」と伝えたにもかかわらず、実際には3週間もかけて業務を復旧させたCISOは、ランサムウェアの被害を受け、それを公表し、翌朝には業務を再開させた同業他社に比べ、はるかに悪い評価を受けることになる。後者の企業は、適切に運営されているという印象を与える。取締役会、株主、規制当局は、迅速な復旧を強さの証として捉える傾向がますます強まっている。

セキュリティ担当者の多くは、果たす見込みがほとんどない復旧の約束を掲げており、そのことに気づいていない者も少なくありません。 Fenix24の顧客対応事例では、文書化された復旧目標時間(RTO)は通常、24~48時間が約束されていた。800社以上の顧客のうち、業務の一部についてその目標に近づいたのは4社のみだった。インシデント発生から数週間が経過するまで、完全な稼働能力に回復した企業は1社もなかった。計画に記載されたRTOは、たいてい誰かが書き留めた数字に過ぎず、ほとんどの場合、それが想定する環境下で実際にテストされたことは一度もない。

欠席は決して評価指標ではなかった

従来の評価指標には、インセンティブの不整合以上に根本的な問題があった。予防効果は証明できない。なぜなら、目立った成果の出なかった四半期は、しばしば単に運が良かった四半期と全く同じように見えてしまうからだ。

重大なインシデントが1年間発生しなかった3社を例に挙げよう。1社目は優れた管理体制を備えている。2社目には、まだ行動を起こしていない攻撃者がネットワーク内に潜入している。 3社目は、そもそも標的にされたことがない。予防対策のスコアカードでは、これら3社すべてに同じ結果が出るが、その結果だけではどの企業がどれにあたるのか、誰にも判断できない。だからこそ、業界で一般的に用いられている指標はあくまで「代用指標」に過ぎないのだ。エンドポイントのカバー率、パッチ適用状況、フィッシングメールのクリック率といった指標は、予防対策をめぐる活動を測定するものであり、予防対策そのものは何の痕跡も残さないからである。

復旧には証拠が残ります。復旧目標の達成・未達成、復元プロセスの成功・停滞といった結果は、インシデントが発生するかなり前に、時間制限を設けてリハーサルを行うことができます。だからこそ、レジリエンスは取締役会や規制当局が戦略の軸として位置づけるようになったのです。レジリエンスは測定可能であるため、それを掲げる組織に対しては、その測定結果の提示を求めることができます。測定されたことのないレジリエンスは単なる主張に過ぎず、取締役会はそのような主張を評価することはできません。

これは、防御をやめてよいという許可ではありません

読者の中には、「侵害の常態化」を、攻撃者を排除するための費用を削減する理由だと解釈する人もいるでしょう。しかし、それはデータを逆さまに解釈していることになります。

「耐性」は、依然として企業が最悪の事態に見舞われる頻度を左右します。「復旧」は、その事態がどれほど長く続き、どれほどのコストがかかるかを決定づけます。重大な事象が発生する年間確率が上昇し続ける中、結果の全体像はますます「復旧」という要素に左右されるようになっています。だからこそ、Fenix24はかねてより、「耐性」は必要不可欠であり、「復旧」が極めて重要であると主張してきたのです。

「抵抗」と「復旧」もまた、ある特定の点で交差します。500件以上のランサムウェア復旧実務を通じて、Fenix24は、攻撃者が意図的に早期から復旧インフラを標的にしている実態を目の当たりにしてきました。というのも、データを復元できる組織には、身代金を支払う理由がないからです。通常、ディレクトリは最初に陥落する主要なシステムとなります。 Fenix24が復旧を支援した組織の94%において、バックアップシステムは、その本番用ディレクトリに接続されていました。バックアップリポジトリの保護、IDの隔離、管理コンソールのロックダウンはすべて防御対策ですが、その効果は復旧の過程で明らかになります。予算配分における課題は、防御対策への支出をどこに充てるかという点にあり、その大部分は復旧に不可欠なシステムに充てるべきです。

「勝利」の新たな定義を読み解く

「成功」の定義は、「何事も起きなかった」から「事態は発生したが、数時間以内に業務を再開できた」へと変化しました。この文の各部分は、ほとんどの組織がまだ満たしていない要件を示しています。

「運用」とは、インフラではなくビジネスそのものを指します。組織が200台の仮想マシンを復旧させたとしても、そのサービスがまだ復旧していない要素に依存している場合、注文の発送や給与計算を行うことができない可能性があります。このギャップこそが、「復旧可能性」と「運用上の復旧可能性」を分けるものです。個々のサーバーは復旧可能であっても、ビジネス全体としては復旧していない場合があり、新しい定義において重要視されるのはビジネスそのものだけなのです。

「再度」とは、順序があることを意味します。一部のシステムは、他のシステムが稼働する前に復旧する必要があります。通常、ディレクトリが最初に侵害されるため、業務システムが安全に復旧するには、まず身元確認を再確立しなければなりません。事前に復旧手順を策定しておかない組織は、インシデント発生中にその手順をその場その場で考えなければならず、その間もダウンタイムは増え続けてしまいます。

「数時間以内」とは、実際に測定された数値を指します。事業継続計画に定められた24~48時間のRTO(復旧目標時間)は、現在の環境下で復旧が実際に可能であることが実証されて初めて、その基準を満たすことになります。しかし、ほとんどの組織では、そのような復旧テストがこれまで一度も行われていません。

楽器の製作

この新しい定義を実際に導入している組織はごくわずかですが、その理由は構造的なものです。レジリエンスの指標は、ツールに標準で備わっています。エンドポイントプラットフォームはカバレッジを報告し、スキャナーは脆弱性を報告するのが本来の機能の一部だからです。一方、復旧に関する指標は、デフォルトではどのツールからも得られません。これらは、テストを実施し、ビジネスがテクノロジーにどのように依存しているかを正確にモデル化することで、初めて導き出されるものです。

この新しい定義に基づいて作成されたスコアカードでは、少なくとも以下の項目を追跡することになります:

  • 各重要業務サービスについて、テストで測定され、規定のRTOの横に記載された実測の復旧時間。
  • 現在の復旧目標に基づいて、そのサービスに対して最後にエンドツーエンドの復元が行われた日付。
  • そのサービスの依存関係のうち、最新の状態であり、特権を持つ攻撃者に対しても耐えうるものであり、かつ目標時間内に復元可能なバックアップによってカバーされている割合。
  • プライマリディレクトリが信頼できない場合に、リカバリを認証するための検証済みの方法。
  • 当初の設計時点ではなく、現在の実稼働環境を反映した復旧手順。

Fenix24は、こうした測定値を得るためにArgos99を構築しました。このツールは、組織がどのビジネスサービスに依存しているか、各サービスが何に依存しているか、どのようなバックアップ体制が整っているか、復旧にはどのような手順が必要か、そして定められた目標が達成可能かどうかをモデル化します。また、環境の変化に応じて、そのモデルを継続的に更新します。

まずは今日から、簡易版のスコアカードから始めてみましょう。収益に最も重要なビジネスサービスを選び、そのサービスの実証済みの復旧時間を、計画に記載されているRTOの横に記入してください。これまで復旧作業で実証済みの時間が記録されたことがない場合、その欠落している数値が新しいスコアカードの最初の項目となり、同時に、取締役会が求め始めている数値でもあります。

レポートの全文をダウンロードする

「2026年リカバリー状況レポート」には、上記のすべてを支えるデータに加え、保険金請求記録から読み取れるダウンタイムのコスト、経営陣の信頼度と実証されたリカバリー実績との乖離、そしてサイバー攻撃からの復旧がシステム障害からの復旧と異なる理由などが盛り込まれています。本レポートは、17の機関による調査結果と、500件以上のランサムウェア被害からの実地復旧事例に基づくフィールドデータを統合したものです。

レポートをダウンロードするには、こちらをクリックしてください。

Fenix24の最前線で活躍するために必要なものはありますか?

FENIX24で立ち上がる

Palo Alto NetworksやCrowdStrikeをはじめとする業界のリーダー企業から、災害復旧の頼れるパートナーとして認められています。

迅速かつ効果的な災害復旧。Fenix24。