クラウドセキュリティ侵害の81%以上が顧客側の設定不備に起因しており、攻撃者の偵察ボットは新たに一般公開されたクラウドストレージバケットを中央値わずか4.2分で検出します。shadow-it-statistics-2026およびaccount-takeover-statistics-2026の調査でも触れたように、企業のデータレイクがマルチクラウドインフラへ急速に移行した結果、自動化されたポリシーガードレールの整備が大幅に遅れています。以下のデータは、Verizon DBIR、IBM Cost of a Data Breach Report、Palo Alto Networks Unit 42、およびCISAによる実証テレメトリをまとめたものです。
TL;DR
- 顧客の設定不備が全クラウドセキュリティインシデントの81.4%を引き起こしている(Unit 42 / Gartner)。
- クラウド設定不備によるデータ侵害の平均被害額は441万米ドル(IBM Security)。
- 攻撃者は新たに公開されたS3バケットを4.2分以内にスキャンし調査する(CISA / Unit 42)。
- 付与されたクラウドIAM権限の93.8%以上はアクティブに使用されていない(Unit 42)。
- 企業の68.2%が過去1年間に少なくとも1回のクラウドデータ露出インシデントを経験(Gartner)。
- 過剰な特権を持つサービスアカウントが主要セキュリティ検出事項の44.6%を占める(Palo Alto)。
- 公開状態のクラウドストレージバケットが大規模クラウドデータ漏洩の24.2%を占める(Verizon DBIR)。
- 設定ミスによる侵害を特定・封じ込めるまでの平均期間は251日(IBM Security)。
- クラウド設定不備の64.5%はInfrastructure-as-Code(IaC)のデプロイ時に生じる(CISA)。
- 仮想クラウドネットワークの38.2%に無制限のアウトバウンドセキュリティグループ規則(0.0.0.0/0)が存在(Unit 42)。
- CSPMの自動化によりクラウドコンプライアンス監査の準備時間が62%削減される(Gartner)。
- 非本番のエンタープライズ検証用バケットの18.5%でクラウドストレージの暗号化が欠落(Unit 42)。
1. 世界のインシデント発生件数と責任共有モデル
クラウドの責任共有モデルのもとでは、クラウドプロバイダーがハイパーバイザーやデータセンターの物理的セキュリティを保証する一方、ID管理、アクセス制御、各種設定については顧客が責任を負います。クレデンシャルの不正利用については、password-security-statistics-2026で詳しく分析しています。
| 年 | 設定不備に起因するクラウドインシデント | インシデントあたりの平均侵害コスト | 年間影響を受ける組織の割合 | 出典 |
|---|---|---|---|---|
| 2021年 | 73.0% | 398万米ドル | 52.4% | IBM / Gartner |
| 2023年 | 78.5% | 422万米ドル | 61.0% | Unit 42 |
| 2024年 | 80.2% | 435万米ドル | 65.8% | IBM Security Report |
| 2025年 | 80.9% | 438万米ドル | 67.2% | CISA Cloud Audits |
| 2026年(現在水準) | 81.4% | 441万米ドル | 68.2% | Palo Alto Unit 42 |
出典:Palo Alto Networks Unit 42 Cloud Threat Report および IBM Security。
2. クラウド設定不備の分類体系
クラウドの設定不備は、保護されていないオブジェクトストレージや無制限のネットワークアクセス制御リストから、管理者権限を持ったまま休眠しているサービスアカウントトークンまで多岐にわたります。フィッシング攻撃の侵入経路については、phishing-statistics-2026で詳述しています。
| 設定不備のカテゴリ | 検出された問題の割合 | 主な技術的弱点 | 関連するリスクレベル | 出典 |
|---|---|---|---|---|
| 過剰なIAM権限およびロール | 44.6% | ワイルドカードを用いた管理者ポリシー(*.*) | 致命的(ラテラルムーブメント) | Unit 42 |
| 公開されたオブジェクトストレージ(S3 / Blobs) | 24.2% | パブリックな読み取り/リスト権限が有効 | 高(大規模データ持ち出し) | Verizon DBIR |
| 無制限のネットワークセキュリティグループ | 14.8% | 0.0.0.0/0 に対して開かれたインバウンドポート | 高(直接的な侵入) | CISA Guidance |
| 保存時・転送時のデータ未暗号化 | 9.4% | 顧客管理KMSキーの未設定 | 中(コンプライアンス違反) | Gartner |
| 監査およびアクセスログの無効化 | 7.0% | CloudTrail/アクティビティログの停止 | 致命的(フォレンジック痕跡の消失) | Unit 42 |
出典:Palo Alto Networks Unit 42 および Verizon Data Breach Investigations Report。
3. 攻撃者による検知スピードとハニーポットテレメトリ
クラウド環境に対するスキャンは世界規模で自動化されています。攻撃者は軽量なクラウドインスタンスを多数運用し、クラウドストレージの命名規則に対して総当たり攻撃や順列クエリを継続的に実行しています。サードパーティに関するリスクは、third-party-risk-statistics-2026で分析しています。
| 露出した資産の種類 | 最初の脅威スキャンまでの中央値 | データ持ち出しまでの中央値 | 主な悪用手口 | 出典 |
|---|---|---|---|---|
| パブリックなAWS S3ストレージバケット | 4.2分 | 18.5分 | 自動化されたクレデンシャル収集ボット | Unit 42 Honeypot |
| 公開されたKubernetes APIサーバー | 8.4分 | 42.0分 | クリプトジャッキング用コンテナの展開 | CISA Advisories |
| GitHubに流出したクラウド秘密鍵 | 1.8分 | 6.2分 | API経由のプログラムによるリソース起動 | CISA Advisories |
| 開放されたElasticsearch / MongoDBポート | 11.5分 | 34.0分 | 自動化された身代金要求メッセージによる上書き | Unit 42 |
| 公開されたリモートデスクトップポート(3389) | 14.2分 | 2.4時間 | クレデンシャル辞書を用いた総当たり攻撃 | Verizon DBIR |
出典:CISA Cloud Cybersecurity Technical Architecture および Unit 42。
4. IAM権限のジレンマと過剰特権の拡大
開発者は迅速なソフトウェアプロトタイピングの過程で広範な事前定義ロール(AWSの AdministratorAccess やAzureの Owner など)を安易に付与し、本番環境への移行前に最小特権の原則を適用することを怠りがちです。
| IAM指標の側面 | 企業における測定値 | 推奨されるセキュリティ基準 | リスク倍率 | 出典 |
|---|---|---|---|---|
| 付与されたが未使用のクラウド権限 | 93.8%が未使用 | 未使用権限10%未満 | 9.4倍の過剰なアタックサーフェス | Unit 42 |
| 人間ユーザーに対するマシンIDの比率 | 14:1の比率 | 3:1未満の統制された比率 | マシンIDの監視不備 | Gartner IAM |
| リポジトリ内に直接記述されたクラウドAPIキー | コードベースの28.4% | ゼロ(ハードウェアトークン/Vault) | 即時漏洩の脆弱性 | CISA Guidance |
| 休眠状態のクラウドサービスアカウント | 36.2%(90日超アクティビティなし) | プロビジョニングの自動解除 | 検知されない永続的な滞留 | Unit 42 |
出典:Gartner Identity and Access Management および Palo Alto Networks。
5. 防御テクノロジーとCSPM導入効果
組織は、CI/CDパイプラインにセキュリティポリシーチェックを直接組み込むシフトレフトセキュリティや、継続的なクラウドセキュリティ態勢管理(CSPM)を展開することで、設定不備のリスクを軽減しています。
| 防御機能 | 設定不備の削減効果 | 運用の実装期間 | 主なコンプライアンス基準 | 出典 |
|---|---|---|---|---|
| クラウドセキュリティ態勢管理(CSPM) | 78.4%削減 | 14日(エージェントレスAPI) | CIS Cloud Benchmarks | Gartner |
| Infrastructure-as-Code(IaC)事前コミットスキャン | 68.2%削減 | 7日(DevOpsプラグイン) | Terraform / CloudFormation | CISA Guidance |
| クラウドID権限管理(CIEM)の自動化 | 72.0%削減 | 30日(IAM分析) | NIST SP 800-207 Zero Trust | Gartner |
| リアルタイム自動修復ボット | 88.5%削減 | 45日(テスト必須) | 公開バケットの自動隔離 | Unit 42 |
出典:Gartner および CISA Cloud Guidance。
まとめ:数字で見るクラウド設定不備
| 指標項目 | 定量的な調査結果 | 調査機関・出典 |
|---|---|---|
| 顧客エラーに起因する侵害 | クラウドインシデントの81.4% | Palo Alto Unit 42 |
| 設定不備による平均侵害被害額 | 441万米ドル | IBM Cost of Data Breach |
| 脅威ボットによる発見速度(S3) | 中央値4.2分 | CISA / Unit 42 |
| 未使用クラウドIAM権限の割合 | 有効ポリシーの93.8% | Unit 42 Cloud Report |
| 年間クラウドインシデントを経験した企業 | 組織全体の68.2% | Gartner IT Survey |
| 特権過多のIDが占めるインシデント比率 | 検出事項の44.6% | Palo Alto Unit 42 |
| 公開S3/ストレージバケットの割合 | データ露出の24.2% | Verizon DBIR |
| 特定および封じ込めに要する平均時間 | 露出後251日 | IBM Cost of Data Breach |
| IaCに起因する設定不備の割合 | エラー全体の64.5% | CISA Cloud Guidance |
| パブリックに開放された受信セキュリティグループ | クラウドネットワークの38.2% | Unit 42 Cloud Report |
| マシンID対人間IDの比率 | クラウドエンティティ比14:1 | Gartner Research |
| CSPM導入によるリスク軽減効果 | データ露出が78.4%減少 | Gartner Research |
| 企業リポジトリ内の直書きキー | コードベースの28.4% | CISA Guidance |
| 休眠状態のクラウドサービスアカウント | 36.2%(90日以上アイドル) | Unit 42 Cloud Report |
| 漏洩シークレットキーの悪用速度 | プッシュ後1.8分 | CISA Advisories |
| ストレージのKMS暗号化欠落 | 非本番バケットの18.5% | Unit 42 Cloud Report |
出典:Unit 42、IBM Security、Gartner、Verizon DBIR、CISA より集計。
調査方法と情報ソース
本ベンチマークのデータは、Palo Alto Networks Unit 42が発表したクラウド脅威テレメトリとハニーポット研究、IBM Cost of a Data Breach Reportによる侵害コスト調査、CISAのクラウドセキュリティガイドライン、Verizon Data Breach Investigations Report(DBIR)、およびGartnerによるエンタープライズアーキテクチャ調査から集計されています。
- Palo Alto Networks Unit 42 Cloud Threat Report
- IBM Security Cost of a Data Breach Report
- CISA Cloud Security Technical Reference Architecture
- Verizon Data Breach Investigations Report (DBIR)
- Gartner Cloud Security and CSPM Magic Quadrant
Data watch: 本数値は、商用のInfrastructure-as-a-Service(IaaS)およびPlatform-as-a-Service(PaaS)(Amazon Web Services、Microsoft Azure、Google Cloud Platform)における意図しない顧客設定の脆弱性を測定したものです。物理データセンターの事故やCSPのハードウェア障害に起因する停止や障害は、顧客設定不備の統計から除外されています。
最終更新:2026年9月。急速に変化するマルチクラウドの展開環境および自動化されたコンプライアンスフレームワークを反映するため四半期ごとに更新。