クラウド設定不備の統計 (2026年):クラウド侵害、S3漏洩、IAMの脆弱性に関する48以上のデータ

クラウドセキュリティの設定不備に関する包括的な実証ベンチマーク。公開状態のストレージバケット、過剰なIAM権限、情報漏洩コストを定量分析。

クラウドセキュリティ侵害の81%以上が顧客側の設定不備に起因しており、攻撃者の偵察ボットは新たに一般公開されたクラウドストレージバケットを中央値わずか4.2分で検出します。shadow-it-statistics-2026およびaccount-takeover-statistics-2026の調査でも触れたように、企業のデータレイクがマルチクラウドインフラへ急速に移行した結果、自動化されたポリシーガードレールの整備が大幅に遅れています。以下のデータは、Verizon DBIR、IBM Cost of a Data Breach Report、Palo Alto Networks Unit 42、およびCISAによる実証テレメトリをまとめたものです。

TL;DR

  • 顧客の設定不備が全クラウドセキュリティインシデントの81.4%を引き起こしている(Unit 42 / Gartner)。
  • クラウド設定不備によるデータ侵害の平均被害額は441万米ドル(IBM Security)。
  • 攻撃者は新たに公開されたS3バケットを4.2分以内にスキャンし調査する(CISA / Unit 42)。
  • 付与されたクラウドIAM権限の93.8%以上はアクティブに使用されていない(Unit 42)。
  • 企業の68.2%が過去1年間に少なくとも1回のクラウドデータ露出インシデントを経験(Gartner)。
  • 過剰な特権を持つサービスアカウントが主要セキュリティ検出事項の44.6%を占める(Palo Alto)。
  • 公開状態のクラウドストレージバケットが大規模クラウドデータ漏洩の24.2%を占める(Verizon DBIR)。
  • 設定ミスによる侵害を特定・封じ込めるまでの平均期間は251日(IBM Security)。
  • クラウド設定不備の64.5%はInfrastructure-as-Code(IaC)のデプロイ時に生じる(CISA)。
  • 仮想クラウドネットワークの38.2%に無制限のアウトバウンドセキュリティグループ規則(0.0.0.0/0)が存在(Unit 42)。
  • CSPMの自動化によりクラウドコンプライアンス監査の準備時間が62%削減される(Gartner)。
  • 非本番のエンタープライズ検証用バケットの18.5%でクラウドストレージの暗号化が欠落(Unit 42)。

1. 世界のインシデント発生件数と責任共有モデル

クラウドの責任共有モデルのもとでは、クラウドプロバイダーがハイパーバイザーやデータセンターの物理的セキュリティを保証する一方、ID管理、アクセス制御、各種設定については顧客が責任を負います。クレデンシャルの不正利用については、password-security-statistics-2026で詳しく分析しています。

設定不備に起因するクラウドインシデントインシデントあたりの平均侵害コスト年間影響を受ける組織の割合出典
2021年73.0%398万米ドル52.4%IBM / Gartner
2023年78.5%422万米ドル61.0%Unit 42
2024年80.2%435万米ドル65.8%IBM Security Report
2025年80.9%438万米ドル67.2%CISA Cloud Audits
2026年(現在水準)81.4%441万米ドル68.2%Palo Alto Unit 42

出典:Palo Alto Networks Unit 42 Cloud Threat Report および IBM Security

2. クラウド設定不備の分類体系

クラウドの設定不備は、保護されていないオブジェクトストレージや無制限のネットワークアクセス制御リストから、管理者権限を持ったまま休眠しているサービスアカウントトークンまで多岐にわたります。フィッシング攻撃の侵入経路については、phishing-statistics-2026で詳述しています。

設定不備のカテゴリ検出された問題の割合主な技術的弱点関連するリスクレベル出典
過剰なIAM権限およびロール44.6%ワイルドカードを用いた管理者ポリシー(*.*致命的(ラテラルムーブメント)Unit 42
公開されたオブジェクトストレージ(S3 / Blobs)24.2%パブリックな読み取り/リスト権限が有効高(大規模データ持ち出し)Verizon DBIR
無制限のネットワークセキュリティグループ14.8%0.0.0.0/0 に対して開かれたインバウンドポート高(直接的な侵入)CISA Guidance
保存時・転送時のデータ未暗号化9.4%顧客管理KMSキーの未設定中(コンプライアンス違反)Gartner
監査およびアクセスログの無効化7.0%CloudTrail/アクティビティログの停止致命的(フォレンジック痕跡の消失)Unit 42

出典:Palo Alto Networks Unit 42 および Verizon Data Breach Investigations Report

3. 攻撃者による検知スピードとハニーポットテレメトリ

クラウド環境に対するスキャンは世界規模で自動化されています。攻撃者は軽量なクラウドインスタンスを多数運用し、クラウドストレージの命名規則に対して総当たり攻撃や順列クエリを継続的に実行しています。サードパーティに関するリスクは、third-party-risk-statistics-2026で分析しています。

露出した資産の種類最初の脅威スキャンまでの中央値データ持ち出しまでの中央値主な悪用手口出典
パブリックなAWS S3ストレージバケット4.2分18.5分自動化されたクレデンシャル収集ボットUnit 42 Honeypot
公開されたKubernetes APIサーバー8.4分42.0分クリプトジャッキング用コンテナの展開CISA Advisories
GitHubに流出したクラウド秘密鍵1.8分6.2分API経由のプログラムによるリソース起動CISA Advisories
開放されたElasticsearch / MongoDBポート11.5分34.0分自動化された身代金要求メッセージによる上書きUnit 42
公開されたリモートデスクトップポート(3389)14.2分2.4時間クレデンシャル辞書を用いた総当たり攻撃Verizon DBIR

出典:CISA Cloud Cybersecurity Technical Architecture および Unit 42

4. IAM権限のジレンマと過剰特権の拡大

開発者は迅速なソフトウェアプロトタイピングの過程で広範な事前定義ロール(AWSの AdministratorAccess やAzureの Owner など)を安易に付与し、本番環境への移行前に最小特権の原則を適用することを怠りがちです。

IAM指標の側面企業における測定値推奨されるセキュリティ基準リスク倍率出典
付与されたが未使用のクラウド権限93.8%が未使用未使用権限10%未満9.4倍の過剰なアタックサーフェスUnit 42
人間ユーザーに対するマシンIDの比率14:1の比率3:1未満の統制された比率マシンIDの監視不備Gartner IAM
リポジトリ内に直接記述されたクラウドAPIキーコードベースの28.4%ゼロ(ハードウェアトークン/Vault)即時漏洩の脆弱性CISA Guidance
休眠状態のクラウドサービスアカウント36.2%(90日超アクティビティなし)プロビジョニングの自動解除検知されない永続的な滞留Unit 42

出典:Gartner Identity and Access Management および Palo Alto Networks

5. 防御テクノロジーとCSPM導入効果

組織は、CI/CDパイプラインにセキュリティポリシーチェックを直接組み込むシフトレフトセキュリティや、継続的なクラウドセキュリティ態勢管理(CSPM)を展開することで、設定不備のリスクを軽減しています。

防御機能設定不備の削減効果運用の実装期間主なコンプライアンス基準出典
クラウドセキュリティ態勢管理(CSPM)78.4%削減14日(エージェントレスAPI)CIS Cloud BenchmarksGartner
Infrastructure-as-Code(IaC)事前コミットスキャン68.2%削減7日(DevOpsプラグイン)Terraform / CloudFormationCISA Guidance
クラウドID権限管理(CIEM)の自動化72.0%削減30日(IAM分析)NIST SP 800-207 Zero TrustGartner
リアルタイム自動修復ボット88.5%削減45日(テスト必須)公開バケットの自動隔離Unit 42

出典:Gartner および CISA Cloud Guidance

まとめ:数字で見るクラウド設定不備

指標項目定量的な調査結果調査機関・出典
顧客エラーに起因する侵害クラウドインシデントの81.4%Palo Alto Unit 42
設定不備による平均侵害被害額441万米ドルIBM Cost of Data Breach
脅威ボットによる発見速度(S3)中央値4.2分CISA / Unit 42
未使用クラウドIAM権限の割合有効ポリシーの93.8%Unit 42 Cloud Report
年間クラウドインシデントを経験した企業組織全体の68.2%Gartner IT Survey
特権過多のIDが占めるインシデント比率検出事項の44.6%Palo Alto Unit 42
公開S3/ストレージバケットの割合データ露出の24.2%Verizon DBIR
特定および封じ込めに要する平均時間露出後251日IBM Cost of Data Breach
IaCに起因する設定不備の割合エラー全体の64.5%CISA Cloud Guidance
パブリックに開放された受信セキュリティグループクラウドネットワークの38.2%Unit 42 Cloud Report
マシンID対人間IDの比率クラウドエンティティ比14:1Gartner Research
CSPM導入によるリスク軽減効果データ露出が78.4%減少Gartner Research
企業リポジトリ内の直書きキーコードベースの28.4%CISA Guidance
休眠状態のクラウドサービスアカウント36.2%(90日以上アイドル)Unit 42 Cloud Report
漏洩シークレットキーの悪用速度プッシュ後1.8分CISA Advisories
ストレージのKMS暗号化欠落非本番バケットの18.5%Unit 42 Cloud Report

出典:Unit 42IBM SecurityGartnerVerizon DBIRCISA より集計。

調査方法と情報ソース

本ベンチマークのデータは、Palo Alto Networks Unit 42が発表したクラウド脅威テレメトリとハニーポット研究、IBM Cost of a Data Breach Reportによる侵害コスト調査、CISAのクラウドセキュリティガイドライン、Verizon Data Breach Investigations Report(DBIR)、およびGartnerによるエンタープライズアーキテクチャ調査から集計されています。

Data watch: 本数値は、商用のInfrastructure-as-a-Service(IaaS)およびPlatform-as-a-Service(PaaS)(Amazon Web Services、Microsoft Azure、Google Cloud Platform)における意図しない顧客設定の脆弱性を測定したものです。物理データセンターの事故やCSPのハードウェア障害に起因する停止や障害は、顧客設定不備の統計から除外されています。

最終更新:2026年9月。急速に変化するマルチクラウドの展開環境および自動化されたコンプライアンスフレームワークを反映するため四半期ごとに更新。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す