このページの内容

Awesome Annual Security Reports

Annual Security Reportsを扱う資料や関連プロジェクトをまとめたAwesomeリストです。

目次

概要

報告書はデータ源に基づき2種類へ分類します。

分析: センサーネットワークまたはサイバーセキュリティサービスのデータを定量・定性化して生成します。

調査: 業界の認識と実務を捉えるアンケート、インタビュー、コンサルティング業務から導出します。

以下には最新版を掲載し、旧版は対応する年次ディレクトリに保存します。過去3年間更新がない発行元はREADME.mdから除外しますが、各年のディレクトリから引き続き参照できます。

複数の話題を扱う報告書でも主要な焦点で分類し、各分類内ではアルファベット順に掲載します。

コントリビューション方法

最も簡単な貢献方法は報告書の提案です。未掲載の有用な年次セキュリティ報告書を見つけた場合は知らせてください。

Suggest a New Report

分析報告書

世界脅威インテリジェンス

  • Artic Wolf Labs - Cybersecurity Predictions (2025) - 2025年のサイバー脅威環境の進化を分析し、その中で特に重要なセキュリティ課題を予測。報告書は、ソーシャルエンジニアリング攻撃の高度な洗練化を強調し、強固なマルチファクターアンアラートの導入や、進化する攻撃手法・技術・プロセスへの警戒の重要性を指摘している。
  • Artic Wolf Labs - Threat Report (2026) - 全球的なデジタルフォレンジクスのインシデント対応データを分析し、ランサムウェア、ビジネスメール詐欺、データ流出といった脅威のトレンドを明らかにする。92%のインシデントが3つの主な攻撃ベクトルによって引き起こされ、65%の非ビジネスメール詐欺ケースは外部リモートアクセス製品の悪用から生じており、低複雑度な入り口の悪用が、高度な技術的攻撃よりも増加していることが示された。
  • Astra - Cybersecurity Statistics Report (2026) - サイバー脅威環境の進化と、ランサムウェア、マルウェア、ソーシャルエンジニアリングなどの多様な脅威ベクトルの普及を分析。サイバー攻撃は39秒ごとに1回発生し、1日あたり平均2,200件のインシデントが報告されており、ランサムウェアは2023年に72%のセキュリティインシデントの主な動機となったとされ、依然として重要な課題である。
  • Axur - Threat Landscape (2025) - 2025年のサイバー脅威環境を分析し、進化する攻撃ベクトルと組織への影響に焦点を当てる。重要な洞察として、供給チェーン攻撃の大幅な増加、IT職員をターゲットとしたソーシャルエンジニアリングの手法の変化、およびランサムウェアが3重強制手法を用いて高度化していることが明らかになった。
  • BeazleySecurity - Quarterly Threat Report Q1 (2026) - サイバーセキュリティの脅威と脆弱性の現状を検証し、供給チェーンの侵害や管理攻撃を強調。公開された新たな脆弱性は15,200件以上で、前四半期比43%増加しており、認証情報の漏洩がランサムウェア侵入の74%を占めていることが明らかになった。
  • Biocatch - Digital Banking Fraud Trends In The United States (2025) - 米国におけるデジタル銀行詐欺のトレンドを分析し、進化する脅威環境と詐欺者の新たな手法を明らかにする。報告書は、マネー・マール活動が168%増加し、テーターやその他の安定通貨が違法収益の洗浄に使われるようになっており、アカウント開設時の詐欺が減少していることを指摘している。
  • Bitdefender - IoT Security Report (2025) - グローバルなスマートホームにおける5800万以上のデバイスデータを分析し、IoTの脅威環境の進化を検証。結果として、ストリーミングデバイスやスマートテレビが検出された脆弱性の47%以上を占め、巨大なルーター・ボットネットの台頭により、2025年に22.2テラビット/秒の分散型拒否サービス攻撃が記録された。
  • Bridewell - Cyber Threat Intelligence Report (2025) - 2025年のサイバー脅威環境を分析し、悪意あるインフラの追跡と新たな脅威に焦点を当てる。報告書は、Cobalt Strikeの使用が減少し、SliverやBrute Ratelの使用が増加していることを示し、Lumma Stealer、Redline Stealer、StealCが情報窃取ツールの主流となり、特にイギリスを影響しているとされている。
  • Cato Networks - Threat Report (2026) - 2026年の脅威環境の進化を、高度な自動化と分散型ネットワークアーキテクチャの統合に焦点を当てて検証。全年度にわたり収集されたテレメトリデータから、脅威行動者は人工知能を活用し、クラウドネイティブインフラの誤設定を悪用しており、これによりエッジコンピューティングノードへのゼロデイ攻撃の成功率が前年比34%増加した。
  • Chainalysis - Crypto Crime Report (2026) - 2026年の違法暗号通貨活動の動向を分析。洗浄ネットワークの専門化と国家間制裁回避の悪化に注目。2025年には違法アドレスが1540億ドルを受け取ったことが分かった。これは前年比162%の増加であり、安定通貨がすべての違法取引の84%を占めるようになった。
  • Check Point - Cybersecurity Report (2025) - 2025年の脅威環境の進化を検証。人工知能、マルチチャネルソーシャルエンジニアリング、およびランサムウェアがデータ駆動型の脅威経済へと変容する傾向に焦点を当てる。特に、ClickFixのソーシャルエンジニアリング活動は前年比約500%増加し、ランサムウェアグループQilinは1,000以上の被害者名をデータリークサイトに公開することで、主要な脅威行動者となった。
  • Cisco - Cyber Threats Trends Report (2025) - 現在のサイバー脅威動向を分析。情報窃取ソフト、トロイアン、ランサムウェア、RAT、APTに焦点を当てる。特に情報窃取ソフトの複雑さと量が大幅に増加し、ランサムウェアの技術的進化が継続していることが明らかになった。
  • Cisco - Talos Year In Review (2025) - 2025年の脅威環境を検証。敵対者による新規脆弱性の武器化と、古くからのインフラへのターゲティングに注目。特に、マルチファクターアuthenticationに向けたデバイス侵害攻撃が178%増加し、中国関連の国家支援調査が74%増加したことが分かった。
  • Cloudflare - Threat Report (2026) - 2026年の脅威環境の進化を検証。サイバー攻撃の工業化と、現代のクラウド・アイデンティティエコシステムにおける高信頼性の悪用に焦点を当てる。敵対者は自動化ツールを活用し、ハイパーボリュームのDOS攻撃で記録的な31.4Tbpsの基準を達成した一方で、ディープフェイクの人格やセッショントークンの盗難を用いて、従来のセキュリティ周囲を突破し、信頼された組織ネットワークに侵入している。
  • Cloudflare - Security Signals Report (2026) - 企業セキュリティにおける自律的耐性の移行を分析。自律システムの管理と現代デジタルアーキテクチャにおけるシステムリスクの抑制が不可欠であることを強調。98%の従業員が規制されていないアプリケーションを使用しており、29%の観測された脆弱性が発表された当日に実際に悪用されていることが分かった。これは、現代脅威のスピードに対応するための自動化された制御と改善されたアーキテクチャコンテナの重要性を示している。
  • Coalition - Cyber Claims Report (2026) - グローバルサイバーリスク環境と、プロアクティブリスクマネジメント戦略の有効性を、10万以上の保険者から得られた独自の保険主張データを用いて分析。グローバルの保険主張頻度は3%増加したが、平均金融損害は19%減少し116,000ドルにまで低下。一方、ランサムウェアの要求額は47%増加し、1件あたりの平均額が100万ドルを超えた。
  • Crowd Strike - Global Threat Report (2026) - クラウドストライクが2026年に報告したセキュリティ調査結果と脅威動向を分析し、数百名のセキュリティ実務者から収集されたデータをもとに、主要な攻撃パターン、脆弱性データ、および防御対策を検証。10以上の優先リスク領域をカバーし、組織がセキュリティポジションを強化するための実行可能な指針を提供。
  • Crowd Strike - Threat Hunting Report (2025) - 交互的サイバー侵入の進化と、高度な敵に対抗するための積極的脅威調査戦略を検討。主な結果として、クラウド侵入が136%増加し、脅威行動者が生成AIを活用する傾向が強まり、バイスイング攻撃が急増していることが明らかになった。
  • Cyber Proof - Mid Year Cyber Threat Landscape (2025) - 2025年上半期のサイバー脅威動向を分析。AIを活用したランサムウェアの増加、製造業への標的攻撃の強化、サプライチェーン侵入戦略の変化に注目。特にランサムウェア攻撃が60%増加し、FunkSecなどの生成AIを活用するグループが出現し、中国関連APTであるSalt Typhoonによるインフラの重大損傷が報告された。
  • CyberProof - Global Threat Intelligence Report (2026) - 2025年のグローバルサイバー脅威動向を調査。脆弱性の急速な武器化と、ビジネスクリティカルシステムにおけるアイデンティティの悪用が進展していることを明らかに。特に製造業分野のランサムウェア活動は前年比61%増加し、アイデンティティ、クラウド、SaaSプラットフォームがすべてのセキュリティ事象の約22%を占めている。
  • Cyble - Global Threat Landscape (2025) - 2025年上半期のグローバル脅威動向を分析。前年比54%のランサムウェア攻撃増加を示し、CL0P、Akira、Qilinがトップランサムウェアグループとして挙げられる。北米が最も標的とされ、マイクロソフトおよびApple製品のゼロデイエクスプロイトが大きなリスクをもたらしている。
  • Darktrace - Annual Threat Report (2026) - 国際各地域の実際の顧客データと行動分析をもとに、グローバルサイバー脅威動向を分析。ソフトウェアアセンブリ(SaaS)およびメールベースのソーシャルエンジニアリングがほぼ70%の事象を占め、一般的な脆弱性と暴露の量は年間約20%増加している。
  • Dataminr - Cyber Threat Landscape Report (2026) - 2025年のサイバー脅威動向の進化を、高度な脅威行動者の活動増加、システム的脆弱性の再利用、文脈意識型リスク優先順位の必要性を検討。月間脅威行動者警報が225%増加し、ランサムウェア活動の記録事例が18,000件以上に達しており、技術的重症度スコアが新規デジタルリスクの実際のビジネス影響を捉えきれず、持続的な傾向が見られる。
  • Deep Instinct - Threat Landscape Report (2025) - 2024年のマルウェア動向とランサムウェア攻撃を分析し、2025年の予測を提示。特定セクターへのランサムウェア攻撃の増加が継続し、ランサムウェアグループの戦術が進化し、制裁や公開がその活動に影響を与えていることが明らかになった。
  • Deloitte - Global Cyber Threat Intelligence Report (2025) - 2024年におけるグローバルサイバー脅威の動向を分析。特に、ランサムウェア、国家主導のスパイ活動、および初期アクセス手法の変化に焦点を当てる。主な見解として、新たなRaaSグループ(例:RansomHub)の出現によりランサムウェアが依然として主導的地位を維持し、かつ、AIを活用したソーシャルエンジニアリングが、技術的防御が強化された状況下で脅威対策を回避するための新たな手法として顕著に進展している。
  • Department of Homeland Security - Threat Assessment (2025) - 2025年の国内安全脅威を分析。テロ、国境を越えた犯罪、そして重要なインフラへの脅威に焦点を当てる。主な懸念点として、国家主導のアクターが進化する攻撃手法、重要なインフラへのサイバー攻撃の持続的なリスク、および国境を越えた犯罪組織がもたらす増加する課題が挙げられる。
  • DigiCert - Ultraddos Biannual Report (2025) - 2025年上半期におけるDOS攻撃の動向を分析。脅威アクターの行動およびインフラ能力の大きな変化を記録。主な結果として、前年比で全体の攻撃量が84.37%減少し、100Gbpsを超える高帯域の巨大攻撃は94%以上減少した。これは、グローバル法執行機関の行動後に脅威アクターが戦略を再調整した結果である。
  • DNS Filter - Annual Security Report (2026) - DNS層のセキュリティと脅威活動の進化を分析。グローバルネットワークにおける悪意あるトラフィックの量と複雑性が増加していることを記録。過去1年間で脅威活動が30%以上増加し、平均ユーザーが1日あたり66の脅威に遭遇するようになった。これは、過去の報告期間と比べて、日々のリスクが著しく上昇していることを示している。
  • Eset - Threat Report (2026) - 2026年上半期のセキュリティ動向における新たな脅威を検討。特に、アグエントAIによる攻撃面の急速な拡大と、進化するソーシャルエンジニアリング手法に焦点を当てる。結果として、セキュリティシステムがほぼ90万のAIスキルをスキャンし、25,000以上の怪しいインスタンスと3,000以上の明確な悪意ある追加機能を特定。さらに、現代のランサムウェア操作で活用されているエンドポイント検知および対応キラーの100以上を記録した。
  • Europool - Internet Organized Crime Threat Assessment (2026) - ユーロピアン連合におけるインターネット犯罪の進化を調査。AI、暗号化、そして耐性のあるインフラが、高度なサイバー犯罪活動を可能にしていることを明らかにする。結果として、ランサムウェアは依然として重大な脅威であり、2025年に120以上のアクティブブランドが確認された。また、生成AIと犯罪サービスモデルの急速な導入が、オンライン詐欺スキームの速度と規模を大きく加速している。
  • Expel - Annual Threat Report (2026) - 身分認証、エンドポイント、クラウドインフラにおける脅威の進化を調査し、組織の防御戦略に即した洞察を提供。結果として、身分認証ベースの攻撃が主な脅威ベクトルとして68.6%を占め、カスタム検知エンジニアリングにより、高および重大レベルのイベントに対する平均対応時間はわずか13分に短縮された。
  • F5 - Advanced Persistent Bots Report (2025) - 2000億件の取引における高度な持続性のあるボットの行動を分析し、ウェブおよびモバイルAPIプラットフォームにおける緩和策の影響を評価。分析結果として、ほとんどの業界で自動攻撃の総量が減少したが、ホスピタリティ業界では顕著な増加が見られ、全ウェブトラフィックの約45%が不正スカッピングボットによるものであることが判明した。
  • FBI - IC3 Report (2025) - フェデラル・バース・オブ・インテル・クライム・コンプレインセンターが追跡する年間のサイバー犯罪の相談件数、総額の損失、および一般的な詐欺カテゴリを分析。結果として、報告された100万件以上の事例で総損失額が200億ドルを超え、投資詐欺が最も大きな経済的損害をもたらした。
  • Flashpoint - Global Threat Intelligence Report (2026) - 世界的な脅威動向の進化を分析。AI、身分情報の悪用、自動化された攻撃フレームワークの統合に焦点を当てる。結果として、違法AIに関する議論が1500%増加し、33億の認証情報が侵害された。また、ランサムウェア活動は53%増加し、攻撃者は人間の信頼と身分情報の脆弱性を活かす新たな戦略にシフトした。
  • Forescout - Threat Review (2025) - 2025年上半期の脅威動向を分析。既知の脆弱性の持続性と、ハッカティストと国家主導アクターの境界が曖昧になっていることを強調。重要な洞察として、新たに利用された脆弱性の47%が既に存在していたものであり、攻撃者はIPカメラやBSDシステムといった予期しない資産を活用して検出回避と横向き移動を実現している。
  • Fortinet - Global Threat Report (2025) - 世界的な脅威動向と攻撃手法の進化を分析。結果として、自動スキャンによるサイバー調査活動が急増し、攻撃者の焦点がクラウド環境および攻撃後の手法にシフトしていることが明らかになった。
  • Guardz - SMB Threat Report (2025) - SMBセクターの脅威動向を分析。フィッシング、クラウドベースの攻撃、身分認証ベースの侵害の増加を強調。報告書は、AIを活用したソーシャルエンジニアリング、ステルトされた認証情報の主な攻撃ベクトル、およびクラウド資産やMicrosoft 365アプリケーションの増加的な悪用を示している。
  • Guardz - State of MSP Threat Report (2026) - MSPセクターの脅威動向の進化を検討し、身分認証ベースの攻撃、AIを活用した脅威、および管理されたSMB環境におけるエンドポイントの脆弱性を分析。結果として、ランサムウェアの行動検知が190%増加し、月に1回、約31%のユーザーがパスワードを侵害していることが明らかになった。
  • Honeywell - Cyber Threat Report (2025) - 業務用技術環境におけるセキュリティインシデントと企業が直面するセキュリティリスクおよび非準拠リスクに焦点を当てる。主な結果として、ランサムウェアの脅威が46%増加し、CL0Pランサムウェアグループが主導的なアクターとして登場し、農業および食品生産分野への攻撃も増加している。
  • Huntress - Threat Report (2025) - 2024年のサイバー脅威動向を分析。特に、ランサムウェア攻撃が医療および技術業界に向けた影響を評価。結果として、医療および技術業界へのランサムウェア攻撃が著しく増加しており、リモートモニタリングおよびマネジメントツールの利用が横向き移動に活用されていることが明らかになった。
  • IBM - X Force Threat Intelligence Index (2026) - 2025年の脅威環境の進化を、グローバルなソフトウェアおよびクラウドエコシステムにおけるインシデント対応データと脆弱性トレンドを分析することで検証。重要な発見として、公開アプリケーションの初期アクセスベクターとしてのexploitが44%増加し、56%の脆弱性が認証なしで成功的にexploitされることが明らかになり、基礎的なセキュリティ衛生の重大なギャップが指摘された。
  • Infoblox - DNS Threat Landscape Report (2025) - DNS脅威環境を分析し、DNSを起点とするサイバー攻撃の複雑さとスピードの増加を強調。報告書は、攻撃者が迅速に武器化されたドメインを展開し、トラフィック分散システムを活用し、WordPressやクラウドリソースの脆弱性を悪用して検出回避を図り、スキャン、マルウェア、フィッシング攻撃を実行していることを明らかにしている。
  • Intel471 - Cyber Threat Trends and Outlook Report (2026) - 2025年のサイバー脅威環境を分析し、脅威の進化、サプライチェーンの脆弱性、犯罪者による人工知能の実用化に焦点を当てる。重要な発見として、データ強制のブレーカーイベントが63%増加し、合計6,800件以上に達し、初期アクセスブローカー活動は27%減少し、約3,200件の報告が見られた。
  • K7 Security - Cyber Threat Monitor Report (2025) - グローバルなサイバー脅威環境とその産業への影響を分析し、進化する攻撃ベクターと一般的なマルウェアを強調。重要な発見として、人間中心のフィッシング攻撃が急増し、未修正のWindows脆弱性(特にMS17-010)が継続的に悪用されていることが明らかになった。
  • KnowBe4 - Phishing Threat Trends Report (2026) - 2026年のフィッシング脅威環境の進化を分析し、企業環境におけるAIの統合とマルチプラットフォーム攻撃ベクターに焦点を当てる。重要な発見として、フィッシング攻撃の85.8%がAIによって駆動され、悪意あるカレンダー招待キャンペーンが過去6か月で49%増加し、攻撃者が従来のセキュリティゲートウェイを回避していることが明らかになった。
  • Kroll - Threat Landscape Report (2025) - クリプトコイン時代の脅威環境の進化を分析し、新たなサイバー犯罪手法と規制対応を詳細に説明。重要な発見として、クライプト関連の盗難が2025年上半期に193億ドルに達し、クライプトユーザーをターゲットとしたフィッシング攻撃が40%増加したことが明らかになった。
  • Mandiant - M Trends (2026) - 2025年に実施された50万時間以上の前線インシデント対応データを分析し、グローバルな脅威環境の進化を検証。重要な発見として、グローバル平均滞在時間が14日まで増加し、攻撃者はバックアップインフラやアイデンティティサービスを系統的に標的にし、回復拒否を優先することで、ransom paymentを強制していることが明らかになった。
  • Microsoft - Digital Defense Report (2025) - サイバーセキュリティ脅威環境の進化に焦点を当て、AIが攻撃と防御において果たす役割の増加を強調。重要な発見として、敵対者はAIを社会工学や脆弱性発見に活用し、防御側はAIをデータ合成や新規脅威の検出に活用していることが明らかになった。
  • Mile2 - Global Cyberthreat Report (2026) - サイバーリスクが技術的なIT問題からシステム的経済力へと移行した環境を明らかにした。報告書は、2026年において、サイバーリスクは経営層の統治力と緊急時における意思決定の継続性を試すものであると強調している。
  • Mimecast - Global Threat Intelligence Report (2025) - 事業通信、協働環境、人間従業員がもたらす脅威環境の進化を分析。重要な発見として、ClickFix攻撃が急増し、合法サービスの武器化が進み、マルチチャネル攻撃戦略の使用が増加しており、セキュリティ衛生とユーザー意識の強化が求められていることが明らかになった。
  • NC Tech - State Of Cybersecurity (2025) - 2025年のサイバーセキュリティ脅威と課題の進化を分析し、新たな攻撃ベクターと防御戦略を詳細に説明。重要な洞察として、AI駆動攻撃が大幅に増加し、ransomware-as-a-serviceモデルの複雑さが高まり、サイバーセキュリティスキルのギャップが依然として大きな課題であることが明らかになった。
  • NCSC - Annual Review (2025) - イギリスにおける進化するサイバー脅威環境と組織の持続性の重要性を評価。調査結果は、ナショナルサイバーセキュリティセンターが対応したすべてのインシデントのうち48%が国家レベルの重要性を有し、高度に重要な攻撃が前年比50%増加したことを示しており、サイバーリスクの規模が拡大しており、上位経営層の即時的な対応が長期的な運営存続に不可欠であることを強調している。
  • Nexusguard - DDoS Threat Analysis and Industry Perspectives (2025) - グローバルデジタルインフラにおけるDOS攻撃のトレンドと地域的な脅威分布を検証。重要な発見として、総攻撃数が97.3%増加し、686,000件を超える一方で、最大規模の攻撃は177のプレフィックスを同時に標的にし、集約ポイントをオーバーロードした。
  • Okta - Secure Identity Commitment (2025) - Oktaが発表したSecure Identity Commitment事業の進展を分析し、製品革新と厳格な内部セキュリティ強化を通じて企業アイデンティティインフラを強化する取り組みを評価。2025年末の内部データによると、プラットフォームは15億件以上のアイデンティティベース攻撃と2億9000万件の悪意あるアクセス試行をブロックし、統合された脅威インテリジェンスと自動防御メカニズムが、ほぼ2万顧客を守る効果を示している。
  • Orange Cyber Defense - Security Navigator (2026) - 管理セキュリティ運営から収集された広範なデータをもとに、グローバルサイバーセキュリティ脅威とインシデント対応のパフォーマンスを評価。結果は、潜在的なインシデントの13.7%が真陽性と確認され、そのうち40.6%が検知後1時間以内に解決されたことを示している。
  • Palo Alto - Global Incident Response Report (2026) - PaloAltoが2026年に報告したセキュリティ調査結果と脅威トレンドを分析し、数百名のセキュリティ専門家から収集されたデータに基づく主要な攻撃パターン、脆弱性データ、防御提言を検討。結果は10以上の優先リスク領域をカバーし、組織がセキュリティポジションを強化するための実行可能なガイダンスを提供している。
  • Picus - Red Report (2026) - 1550万件以上の悪意ある行動をMITRE ATT&CKフレームワークにマッピングし、グローバルな敵対者行動の進化を分析。結果から、80%のトップ10手法が回避を優先し、観測された攻撃の38%が暗号化の減少に伴い、隠蔽されたアイデンティティ盗難やプロセス注入にシフトしていることが明らかになった。
  • Rapid7 - Initial Access Brokers Report (2026) - 5つの主要なサイバー犯罪フォーラムにおける初期アクセスブローカーの進化を調査。大規模企業をターゲットにし、高価値・高権限資格を狙う戦略的変化が見られた。対象企業の平均販売額は32.42億ドル、アクセス提供の平均価格は113,275ドルに達し、市場が量販から高価格・高影響アクセス(例:ドメインアドミン権限)へと移行している。
  • Recorded Future - State of Security (2026) - 2025年のグローバル脅威状況を分析。地政学的分断と外交規範の崩壊がサイバー間諜活動やハイブリッド衝突を加速させている。新規ランサムウェア変種が前年比33%増加し、重要なインフラに事前配置を強化し、AIが既存の犯罪プロセスに統合される傾向が見られた。
  • Recorded Future - Payment Fraud Intelligence Report (2025) - 支払い詐欺の進化を分析。脅威行動者が産業規模の支援ネットワークとAIを活用し、盗まれた金融データの影響を最大化している。盗まれたカード記録の販売量は19%減少したが、センシティブな連絡先情報が含まれる記録の割合は82%に達し、高度なダウンストリーム社会工学やアカウント奪取攻撃のリスクが急増している。
  • Red Canary - Threat Detection Report (2026) - 多様なインフラとアイデンティティ環境における10万件以上の確認された脅威を分析。アイデンティティベースの攻撃が年間850%増加し、全体検出量の53%を占めるようになった。攻撃者はクラウドやSaaSプラットフォームへのアクセスを目的として、認証の侵害を優先している。
  • Relia Quest - Annual Threat Report (2025) - 2024年のサイバー脅威トレンドを分析。初期アクセス手法とその効果に焦点。大多数の攻撃の根本原因はログ記録の不備であり、ビジネスメール偽装攻撃のすべての成功事例でセッションハイジャックがマルチファクターアuthenticationを回避している。
  • Resilience - Cyber Risk Report (2025) - 保険請求経験と脅威インテリジェンスに基づくサイバーリスクトレンドを分析。第三者リスクの進化とベンダー関連事象の影響を強調。AIによる社会工学効果の急増、ランサムウェア攻撃の深刻化、エコシステムリスクの累積的影響が明らかになった。
  • Shieldworkz - Global OT And IoT Threat Landscape Report (2025) - グローバルOTおよびIoT脅威状況を分析。重要なインフラをターゲットとするサイバー攻撃の高度な洗練と戦略的意図が増加している。
  • SilentPush - Threat Actor Study (2025) - 2024年の脅威行動者活動とインフラトレンドを分析。AIによるスケーリング、インフラの洗浄、アクセス-as-a-Serviceモデルに焦点。持続的な国家支援APT、FIN7・Scattered Spider・CryptoChameleonの進化、大規模投資詐欺、フィッシングネットワーク、地下市場の台頭が明らかになった。
  • SonicWall - Cyber Threat Report (2025) - 2024年のサイバー脅威の進化を分析。ランサムウェアやBEC攻撃の増加、AIを活用したツールの影響に焦点。ランサムウェアおよびBEC攻撃の大幅な増加が見られ、脅威行動者がAIや入手しやすいツールを活用して高度なキャンペーンを実施できるようになったことが懸念されている。
  • SonicWall - Cyber Protect Report (2026) - 小規模・中規模企業のセキュリティ状況と保護成果を分析。重要な運用脆弱性と脅威トレンドを明らかに。高重症インクルージョン防止システムのヒットが20.8%増加し、1300億に達した。また、2025年におけるLog4j脆弱性への攻撃は8.25億回に達した。
  • Sophos - Threat Report (2025) - 小規模・中規模企業が直面する2025年のサイバー脅威状況を分析。ランサムウェアとネットワークデバイスの侵害が最も重要な運用リスクであることが判明。ランサムウェアが中規模企業のインシデント対応ケースの90%以上を占め、侵害されたエッジデバイスがすべての初期ネットワーク侵入の四分の一を引き起こしている。
  • Sophos - Active Adversary Report (2026) - 661件のインシデント対応ケースを分析。攻撃者が既存のツールと技術に依存する傾向が継続している。アイデンティティ関連の手法が現在の脅威環境で67.32%を占め、データ漏洩が過去最高の12.71%に達した。
  • Sopra Steria - State of Security (2026) - セキュリティ環境の進化と生成AIが攻撃・防御に与える変革的影響を分析。モデル処理コストが99.9%削減されつつある一方で、悪意あるパッケージによる認証情報収集や、侵害されたデバイス上の後処理自動化といった新たな攻撃ベクトルが出現している。
  • Spycloud - The Identity Security Reckoning (2026) - アイデンティティセキュリティの進化とサイバー犯罪の工業化を分析。企業ユーザーが平均146の暴露されたアイデンティティ記録を持つことから、過去の推定と比べて12倍に増加。さらに、56%の組織が過去1年間に少なくとも1回、内部脅威事件を経験していることが分かった。
  • StationX - Phishing Statistics (2026) - フィッシング攻撃の現状を分析。社会工学手法の進化と悪意あるキャンペーンにおけるAIの統合が進んでいる。82.6%のフィッシングメールがAI生成され、毎日34億件のメッセージを生み出し、世界の年間損失額は250億ドルに達している。
  • Switzerland - Cybersecurity Report (2025) - スイスにおけるサイバー脅威および事故報告の現状を検証し、国内のトレンドや運用セキュリティの課題を明らかにする。重要な洞察として、2025年下半期に中心が受け取った自発的報告は29,006件、義務的報告は145件で、そのうちの52%が詐欺による事故であった。
  • Thales - Data-Threat-Report (2026) - サイバー攻撃パターン、脆弱性データ、防御に関する提言を、数百人のセキュリティ実務者から収集されたデータをもとに分析し、2026年にThalesが報告したセキュリティ結果と脅威トレンドを検討する。結果は10以上の優先リスク領域をカバーし、組織がセキュリティポジションを強化するための実行可能な指針を提供する。
  • Thinkst - Scapes Q4 (2025) - 年末四半期に発表された1370以上の会議発表と1200以上のブログ記事を分析し、ネットワークおよび基礎セキュリティ研究の現状を検証。評価された自律システムのうち28%がIPソースアドレススポオリングを許容しており、TCPアンプリフィケーション攻撃が元のリクエストサイズの50倍まで拡大できることが明らかになった。
  • Trend Micro - Annual Cybersecurity Threat Report (2025) - Trend Vision Oneのサイバーリスクインデックスフレームワークによるテレメトリデータを用いて、業界および地域別に企業のサイバーリスク暴露を分析。2024年全体で教育分野が最も高いリスクを維持し、規模の大きい組織は複雑なインフラと拡大した攻撃面から、より高い暴露を示した。
  • Truesec - Threat Intelligence Report (2026) - Truesec 2026インテリジェンスレポートに記載されたグローバル脅威環境の変化とサイバー敵対者による戦術の変化を分析。インシデント対応の傾向が好転しており、北欧地域における成功したランサムウェア暗号化が減少していることが示され、組織が殺傷連鎖の初期段階で脅威行動を検出・排除するようになってきた。
  • WatchGuard - Threat Report (2025) - WatchGuardセキュリティデバイスで観察されたネットワークおよびエンドポイント脅威活動をQ1 2025に分析。特に、各デバイスあたりのネットワーク検知されたマルウェアが171%増加し、新たに登場したユニークなエンドポイントマルウェアサンプルが712%増加しており、回避性や新規性の高い脅威が急増していることが示された。
  • Whitehouse - Cybersecurity Posture of the United States (2025) - 米国における多面的な脅威、特に国際犯罪組織、テロ組織、主要国対立勢力がもたらす国家安全保障の動向を検証。合成オピオイドによる死亡者が2024年10月までの12カ月間で52,000人以上に達したものの、米国におけるセキュリティ環境は、メキシコの保安機関へのほぼ1,600件の自制爆弾攻撃の急増と極端主義関連組織のグローバル展開の影響で、ますます不安定になっている。
  • With Secure - Supply Chain Threat Report (2025) - サプライチェーン攻撃の脅威の増加を分析し、その影響や増加要因を明らかにする。報告書では3CXの脆弱性やMOVEit Transferの脆弱性といった事例を挙げ、信頼されたソフトウェアやサービスプロバイダーを通じた広範な被害の可能性、および主要テック企業のソースコードの盗難を強調している。
  • ZScaler - Securing Digital India Against AI Cyber Threats (2026) - インドの重要な分野における大規模デジタルインフラおよび人工知能プラットフォームに向けた脅威の急増を検証。重要な見解として、2047年までに調査されたすべての組織が、従来の周辺防御からゼロトラストアーキテクチャに移行しなければならないことが示された。

地域別評価

  • Australian Signals Directorate - Cyber Threat Report (2025) - 2023~2024年のオーストラリアのサイバー脅威環境を分析し、州レベルの勢力、重要なインフラ攻撃、サイバー犯罪、ハッキングアクティビズム、国家的耐性努力に焦点を当てる。特に、重要なインフラへのランサムウェア攻撃が大幅に増加し、地政学的出来事に動機づけられたハッキングアクティビズムの増加が懸念されている。
  • Canada - National Cyber Threat Assessment (2025) - カナダにおける国家対立勢力およびサイバー犯罪によるサイバー脅威を分析し、2026年までのトレンドを予測。報告書は、国家対立勢力がサイバー空間における攻撃の強さを増していること、サイバー犯罪が「サイバー犯罪-as-a-Service」モデルにより耐性を保っていること、そして重要なインフラへのランサムウェア脅威が継続していることを強調している。
  • Durin - Home Access Report (2025) - スマートロックや電子キーパッドのアクセスコードの共有および管理に関する一般家庭の実態を調査。78%の長期旅行者がコードを共有しており、22%の所有者がアクセスコードを一度も変更していないことが明らかになった。
  • Ensign - Cyber Threat Landscape Report (2025) - アジア太平洋地域におけるサイバー脅威環境を分析し、2025年に観察されたトレンドと進展を強調。特に、国家支援グループによる活動の増加、ランサムウェアの持続、ビジネスおよびプロフェッショナルサービス企業への攻撃が挙げられる。
  • Intel471 - UK Threat Landscape Report (2025) - 英国におけるサイバー脅威環境の変化を分析し、来年のサイバーセキュリティおよび耐性法案の戦略的準備を示す。重要な見解として、英国は初期アクセスブロッカー活動で254件の被害を受け、最も影響を受けた国の2番目に位置しており、供給チェーン監視の強化と経営責任の明確化が極めて重要であることが示された。
  • Interpol - Africa Cyber Threat Assessment Report (2025) - 連合大陸におけるサイバー関連犯罪が急増しており、オンライン詐欺、ランサムウェア、ビジネスメールの欺瞞、デジタルセクストortionが最も一般的な脅威である。国際警察(INTERPOL)によると、西アフリカおよび東アフリカ地域ではサイバー犯罪が全報告犯罪の30%以上を占めている。
  • Lastpass - APAC Regional Report (2025) - アジア太平洋地域におけるサイバー脅威環境の変化を分析し、間接的な情報収集、ランサムウェア、認証ベースの攻撃が重要な産業に向けた急増を記録。2024年における地域のサイバーインシデントは世界全体の34%を占め、活動量が13%増加しており、地域のブリーチ事例の55%で盗まれた認証が主な侵入経路であった。
  • National Cyber Security Centre - Cyber Threat Report (2025) - 新西蘭企業が直面する2025年のサイバー脅威環境を分析し、主要な脅威について5つの判断を提示。特に、国家支援型アクターの増加、商業化されたサイバー犯罪ツール、グローバル衝突を背景とするハッカー活動、サプライチェーンの悪用、および未修正脆弱性への継続的な暴露が注目されている。
  • New Zealand - Cyber Security Action Plan 2026pdf (2026) - 国のサイバーセキュリティ戦略と、重要なインフラに対する脅威対策を検証し、来年以降の政府の優先事項と規制枠組みを明らかにする。15の具体的施策が提示され、政府機関にわたって量子抵抗型暗号技術の導入や、個人情報保護を目的とした強化された民事罰則の実施が2026年までに進むことが示されている。
  • Norwegian Police - Threat Assessment (2026) - ノルウェーにおける犯罪脅威の進化を分析し、犯罪ネットワークの専門化とデジタルインフラの悪用に焦点を当てる。2025年の報告された犯罪のうち、暴力および脅威が10%を超えることが明らかになり、暴力をサービスとして提供する傾向や、国家行動をプロキシとして利用する犯罪ネットワークが、国家安全と公共安全に深刻かつ持続的な課題となっている。
  • Office of the Director of National Intelligence - Annual Threat Assessment (2026) - 米国が直面するグローバル脅威環境を評価し、国際的な組織犯罪、違法薬物取引、新たな技術的課題に注目。合成オピオイド関連の過剰摂取死亡は2024年9月から2025年9月までにほぼ30%減少し、北側国境でのフエンタニンの捜獲量は過去3年間で2ポンドから77ポンドに急増している。
  • Security Scorecard - State of South Koreas Cybersecurity (2026) - 韓国上場企業100社のサイバーセキュリティ状況を、外部観測可能なリスクシグナルとサプライチェーンの依存性を評価することで分析。結果として、46%の企業がDまたはFの評価を受け、94%が第三者ベンダーの脆弱性によってシステム的に暴露されていることが明らかになり、リスクの見える化が強化されなければならないことが示されている。
  • DSCI & Seqrite - India Cyber Threat Report (2025) - インド国内の844万端末から収集されたテレメトリデータを用いて、進化するサイバー脅威環境を分析。2024年中に3億6900万件以上のセキュリティ検出が記録され、マルウェアのうちトロイドが最も多く、リムーバブルウイルス、フィッシング、医療、教育、政府分野への攻撃が継続的に増加している。
  • Seqrite - India Cyber Threat Report (2026) - インドにおける800万端末以上のテレメトリデータを分析し、重要な脆弱性と攻撃パターンを特定。トロイドやファイルインフェクタがすべての悪意ある活動の約70%を占め、リムーバブルウイルスキャンペーンは100万件以上に達し、教育や医療分野は高度なAI支援による攻撃に対して特に脆弱であることが明らかになった。
  • Sweden - National Strategy for Cybersecurity (2025) - 2025年から2029年にかけて実施された国家サイバーセキュリティ戦略とデジタル耐性フレームワークを検証。政府のアプローチは、2つの柱と8つの具体的戦略目標に焦点を当て、公私セクターにおける人材不足と複雑な規制課題を緩和することを目指している。
  • United States Department of Defense - State of DevSecOps (2025) - 米国国防総省におけるDevSecOpsの導入を調査。特に、空軍が新たなソフトウェア部門を設立し、セキュリティをソフトウェア開発ライフサイクルの初期段階に組み込む動きが見られることが明らかになった。

業界別インテリジェンス

  • Anthropic - The State of AI (2026) - 500名以上の技術リーダーを対象とした調査をもとに、企業におけるAIエージェントの導入と運用状況を評価。結果として、57%の企業がエージェントを導入していることが明らかになった。
  • Bio Catch - Global Scams Report (2025) - グローバルな詐欺トレンドを分析し、社会工学的手法の高度化と普及を強調。報告された詐欺件数が65%増加し、地域ごとの差異が顕著であり、人間取引を悪用する工業化された詐欺組織が出現している。
  • BioCatch - Digital Banking Fraud Trends in Latin America (2026) - ラテンアメリカの金融業界における脅威環境とデジタル銀行詐欺トレンドを、36の金融機関のデータをもとに評価。社会工学による詐欺事件が155%増加しており、特にその傾向が顕著である。
  • Cyber Int - Travel Threat Landscape Report (2025) - 旅行・観光業界に向けたサイバーセキュリティ環境を分析し、近年のサイバーイベントと将来の予測を提示。
  • Digi Americas - Financial Sector Threat Landscape (2025) - ラテンアメリカの金融業界のサイバーセキュリティ環境を調査し、システム的脆弱性、規制のギャップ、主要脅威アクターの戦術に焦点を当てる。結果として、該当地域はリムーバブルウイルスによる攻撃が世界平均の53%(79%)に比べて異常に高いリスクにさらされていることが判明し、金融・保険業界だけで全地域報告されたサイバー攻撃の39.47%を占める。
  • European Payments Council - Payments Threats and Fraud Trends Report (2025) - 支払い脅威と詐欺の進化を分析し、人工知能が金融インフラへの高度なサイバー攻撃を拡大する役割を強調。社会工学が主な攻撃手法として残り、最近の傾向では個人消費者から企業経営者や支払いサービスプロバイダーへのターゲティングが100%に変化しており、大規模な詐欺取引を実現している。
  • FDIC - Cybersecurity and Resilience Report (2025) - FDICの内部サイバーセキュリティ強化と金融サービス業界の耐性向上に関する包括的な戦略を調査。2024年に発表された重要な政策更新(ディレクティブ1)が含まれる。
  • Futuriom - Top Cloud and AI Infrastructure Trends (2026) - 2026年のクラウドおよびAIインフラの主要トレンドを調査し、主要な民間企業と市場動向を明らかに。主要な見解は、AI向けの総資本支出が年間1兆ドルに近づいていること。
  • Gatepoint Research - The State Of Network Security In Transportation And Logistics (2025) - 運输・物流業界のネットワークセキュリティ状況を分析し、優先事項、課題、技術導入を明らかにする。報告書は、81%の企業がサイバーセキュリティ脅威に対応する必要性を強く認識しており、GenAIの導入は28%にとどまっていることを示している。
  • GSMA - Security Landscape (2026) - モバイル通信のセキュリティ状況の変化を分析し、ソフトウェアの脆弱性、サプライチェーンのリスク、攻撃ツールの一般化といった主要な脅威に焦点を当てる。重要な見解は、グローバルな詐欺経済が年間1兆ドルの被害をもたらしており、GSMAの協調型脆弱性報告プログラムは2025年だけで5GスタンドアロンネットワークやeSIM技術を含む15件のケースを成功裏に管理したことを示している。
  • Health ISAC - Annual Threat Report (2026) - グローバルヘルスセクターにおける脅威の変化を分析し、ランサムウェア、サプライチェーンの悪用、不適切な医療機器の統合といったシステムリスクに焦点を当てる。250名以上の業界専門家を対象とした調査結果から、ランサムウェアは依然として大きな懸念だが、100%の回答者が2026年にAIを活用した攻撃が主な新規脅威であると指摘し、第三者からの攻撃への脆弱性も継続して患者データを侵害している。
  • Intuition Lab - AI Medical Device Cybersecurity Regulations and Risks (2026) - AIを活用した医療機器のセキュリティ状況を、規制要件、技術基準、新たな脅威ベクトルを評価することで分析。53%の接続医療機器が重大な脆弱性を抱えていることが判明し、1,000を超える承認されたAI医療機器の急速な普及により、設計段階から厳格なセキュリティ対策が求められる。
  • Nokia - Threat Intelligence Report (2025) - 電通信業界の2025年脅威状況を分析し、機会主義的な攻撃から協調的でインフラレベルの攻撃へと戦略的シフトが進んでいることを明らかにする。重要な洞察として、63%の事業者が「生きている土地」技術に暴露され、高影響事例である「サルト・タイフーン」キャンペーンは、国家支援された攻撃者の持続性を強調している。
  • Six Map - Research Energy Sector Exposure Assessment (2025) - 21の主要な米国エネルギー企業の外部暴露を分析し、セキュリティ状況とシステムリスクを評価。調査結果は、4万台以上のホストと5万8,000以上の暴露サービス(非標準ポートを含む)が存在し、45%以上の組織に共通する43のCVEが見つかり、潜在的なシステム的脆弱性があることを示している。
  • TableMedia - European Deep Tech Report (2026) - ヨーロッパのディープテックの現状を分析し、資金調達、人材、市場機会に焦点を当てる。重要な見解は、ヨーロッパのディープテックのVC資金が203億ドルに達し、その中で
  • TRM Labs - Crypto Crime Report (2026) - 2025年の違法暗号通貨市場を分析し、主要なトレンドと活動を明らかにする。報告書は、全体的な違法暗号通貨の量は減少しているものの、ランサムウェアの要求は過去最高に達し、テロ資金調達が暗号通貨を通じて拡大しており、安定通貨が違法行為者にとって最も好まれていることを示している。
  • TRM Labs - Global Crypto Policy Review Outlook (2025) - 世界の暗号通貨規制の進展とその機関導入への影響を分析。重要な見解は、70%以上の調査対象地域が安定通貨規制を進めており、約80%の金融機関が新たなデジタル資産の取り組みを発表しており、規制の明確化がその動機となっている。
  • Trustwave - Energy Utilities Risk Radar (2025) - 重要なエネルギーおよびインフラセクターにおける独自のセキュリティ課題と脅威の変化を分析。重要な見解は、ランサムウェア攻撃が年間80%増加しており、84%がフィッシングによって開始され、96%がリモートサービスを活用して横向き移動を行うことが判明している。
  • Trustwave - Healthcare Risk Radar (2025) - 医療業界の進化するセキュリティリスクを分析し、新たな脅威と脆弱性を詳細に説明。重要な見解は、45%の攻撃が公開アプリケーションの脆弱性を悪用しており、RansomhubやLockBit 3.0といったランサムウェアグループが米国ベースの医療機関を主なターゲットとしている。
  • Trustwave - Hospitality Risk Radar (2025) - ホテル業界の持続的な脅威状況と独自のセキュリティ課題を分析。重要な見解は、公開サービスによる攻撃面積が61.5%の初期アクセスを占め、重大な脆弱性が多数存在していること。
  • Trustwave - Manufacturing Risk Radar Report (2025) - 2025年の製造業界の脅威状況を分析。重要な見解は、ITとOTシステムの統合が進み、ランサムウェア攻撃が増加し、すべての攻撃段階におけるセキュリティ強化が求められている。
  • Upstream - Global Automotive Cybersecurity Report (2026) - Upstreamが2026年に報告したセキュリティ結果と脅威トレンドを分析し、主要な攻撃パターン、脆弱性データ、防御提言を検討。重要な見解は、物理AIと大規模言語モデルの統合が業界に二面性をもたらしていること。
  • Veriti - The State of Healthcare Cybersecurity (2025) - 医療業界の進化する脅威状況を分析し、米国における医療機関のシステム的脆弱性とランサムウェアリスクに焦点を当てる。重要な見解は、2024年にほぼ400の医療機関がサイバー攻撃を受け、米国で52%のランサムウェア事件が発生しており、患者データの保護を目的としたエンドポイントセキュリティの強化と、事前脆弱性管理の重要性が強調されている。
  • Visa - Biannual Threats Report (2025) - 支払いエコシステムの脅威状況を分析。特に、フィッシングや詐欺手法の進化に注目。報告書は、ランサムウェアやデータ漏洩事件が急増していること、さらに悪意あるモバイルアプリやNFC技術を活用した高度な詐欺スキームが広がっていることを明らかにしている。

アプリケーションセキュリティ

  • Akamai - State of Apps and API Security (2025) - サイバーリスクの急激な拡大を記録。特にAIが攻撃と防御の両面で力を強化していることを示している。アクマイは2024年に3110億件のWebアプリケーションおよびAPI攻撃を観測し、前年比33%増加した。
  • Armis - Early Warning Insights for Software Supply Chain Attacks (2025) - AIが導入され、迅速かつ未検証のコードがデプロイされることが進む中で、ソフトウェアサプライチェーン攻撃のリスクが高まっている。大規模言語モデルが生成するコードの40%がセキュリティ上の脆弱性を含み、特定のslopsquatting事例では1,065件以上の悪意あるパッケージがダウンロードされた。自動依存解決や脆弱なAI生成コードのインテグレーションによるリスクを軽減するためには、行動の指標(indicators of action)に焦点を当てる必要がある。
  • Black Duck - Open Source Risk Analysis Report (2026) - 商業コードベースにおけるオープンソースソフトウェアの使用状況とセキュリティリスクを分析。急速な開発とAIの統合がもたらす影響を強調。過去1年間に65%の組織がソフトウェアサプライチェーン攻撃を経験しており、コードベースごとのオープンソース脆弱性の平均数は2倍以上に、コードベースごとの平均ファイル数は74%増加している。
  • Contrast Security - Software Under Siege (2025) - カスタムコード、API、アプリケーションロジックを標的にするアプリケーション層攻撃の増加と影響を強調。報告書は、アプリケーションが月に平均81件の確認済み攻撃とほぼ30件の重大な脆弱性に直面していることを示し、AIやLLMの急速な導入がAI関連APIやCVEの数を大幅に増加させていることを明らかにしている。
  • Data Dog - State Of DevSecOps (2026) - DevSecOpsの現状を分析。脆弱性の利用可能性とソフトウェア依存関係の迅速な更新に関連するリスクを調査。結果として、87%の組織が運用サービスに少なくとも1つの利用可能な脆弱性を保持しており、41%の組織がGitHub Actionsを特定のハッシュにピン留めしていないことが分かった。これにより、サプライチェーン攻撃への暴露が大きくなっている。
  • Digital AI - Application Security Threat Report (2025) - 現代アプリケーションセキュリティにおける変化するリスクを定量化。業界トレンド、業界およびOS別に分類された攻撃データ、および地域ごとの攻撃率の差異を強調している。
  • Fluid Attacks - State Of Attacks (2026) - 多様なソフトウェア開発環境におけるセキュリティと脆弱性管理の現状を分析。2025年のリスク暴露と修正効率のトレンドを記録。結果として、脆弱性修正率は62.2%に達したものの、システムごとの全体リスク暴露は8.5%増加し、手動ペントテストが87%の重大度の脆弱性を特定する上で依然として不可欠であることが分かった。
  • Git Guardian - State of Secrets Sprawl (2026) - セクレットの散在とセキュリティ脆弱性の現状を検証。急速な開発サイクルとAI導入の影響を詳細に説明。2025年における公開GitHubコミットに登場するハードコードされたセクレットは2865万件に達し、前年比34%増加。2022年の有効セクレットの64%が依然として活性化し、利用可能であることが明らかになった。
  • Grip - SaaS Security Risks Report (2025) - SaaSアプリケーションの普及が進む中で生じる主なセキュリティリスクを示す。業界別の使用傾向や特定のSaaSアプリの統計を含む。報告書は、シャドウSaaSの導入が急増し、AIを活用したツールの急速な成長が、大きなかつ管理されていないセキュリティリスクをもたらしていることを明らかにしている。
  • Kodem - State of AppSec Workflow (2025) - アプリケーションセキュリティプロセスを分析し、現行の実務における主要なブレーキと課題を特定。主なブレーキは脆弱性の修正であり、アラート疲労や不適切な脆弱性の優先順位付けがそれを悪化させており、現代開発環境への自動化と適応の必要性が強調されている。
  • Legit Security - State of Application Risk Report (2025) - 2025年のアプリケーションリスクの現状を検証。一般的な脆弱性やセキュリティテストの効率性の問題を焦点に。報告書は、セクレットの暴露、AI関連リスク、ソフトウェアサプライチェーンの脆弱性といった重大な問題を指摘し、ソフトウェア開発ライフサイクル全体でのセキュリティ実務の改善が求められている。
  • Orca - State of AppSec Report (2026) - 現代ソフトウェアデリバリーライフサイクルにおけるアプリケーションセキュリティの現状を、1,000社以上の生産環境からのテレメトリを評価することで分析。結果として、78%の組織が生産環境にクリティカルな脆弱性を保持しており、77%の組織が高またはクリティカルなコンテナ脆弱性を90日以内に修正していない。さらに、AIの急速な導入により、43%の組織がコードリポジトリにアクティブなマシンラーニング認証情報を公開していることが分かった。
  • Reversing Labs - Software Supply Chain Security Report (2026) - ソフトウェアサプライチェーンセキュリティの進化を分析。攻撃者がオープンソースエコシステムやCI/CDプロセスを活用して持続性を獲得する傾向を強調。2025年に悪意あるオープンソースパッケージが73%増加し、npmがすべての検出のほぼ90%を占め、PyPIは必須セキュリティ対策の導入後にマルウェアが43%減少した。
  • Robotti - AppSec Report (2026) - アプリケーションセキュリティの進化を分析。経営層への責任の移行と、現代開発ライフサイクルにおける「セキュリティを設計から」の原則の統合を強調。結果として、2026年までに50%のC層経営幹部がセキュリティリスクパフォーマンスメトリクスを雇用契約に組み込むことが予測され、複雑なAPIアーキテクチャと生成AIの普及が攻撃面を拡大し、システムデータの暴露リスクを高めている。
  • Salt - State Of API Security (2025) - APIセキュリティの持続的な課題と進化を強調。急速なデジタル化とクラウド移行がその影響を強めている。APIの普及は広範で、セキュリティ問題に多くの組織が遭遇しているものの、正確なインベントリ管理、リアルタイムモニタリング、強固なポスト治理、さらにはGenAIによる新たなリスクに対応する能力が不足していることが指摘されている。
  • Seraphic Security - Zero Trust Browser Security (2025) - 零信頼ブラウザセキュリティ市場の進化を検証し、点解決から統合プラットフォームへと移行する傾向を明らかに。市場データによると、2025年には6.22億ドルの収益が生まれ、2030年までに18.9%の年間複合成長が見込まれ、企業がブラウザネイティブ展開モデルを優先する中で、北米が73.2%の収益を占め、混沌としたターゲット防御や生成AIによる治理が、複雑なデジタルワークフローを守るベンダーの差別化要因となる。
  • Sonatype - State of The Software Supplychain (2026) - ソフトウェアサプライチェーンの現状を検証し、オープンソースの利用拡大がもたらしたインフラ脆弱性やシステム的な運用リスクを記録。65%のオープンソース脆弱性が公式な重症度スコアを持たず、AI駆動開発ツールは依存関係のアップグレード提案において27.76%の「幻覚」を示し、2019年以降に123万件以上の悪意あるパッケージが特定された環境において、セキュリティ対策をさらに複雑化している。
  • Veracode - State Of Software Security Report (2026) - バリエーションの急速な発生と組織の対応能力の不足が広がる中で、ソフトウェアセキュリティの現状を評価。現在、82%の組織がセキュリティ債務に影響を受け、年間11%の増加を示し、高リスク脆弱性が前年比36%増加したことにより、危険性の高いセキュリティ債務の比率も20%上昇している。
  • Wallarm - API Threat Stats Report (2026) - 2025年のAPI脅威とリスクの進化を検証し、攻撃者が識別、アクセス制御、公開インターフェースの繰り返し失敗を活用する様子を明らかにする。36%の公開AI脆弱性がAPIに関連しており、クロスサイト問題が最も大きなAPI脅威となり、アクセス制御の破壊が大規模な攻撃を可能にしている。
  • Wiz - State of Code Security (2025) - コードリポジトリとCI/CDパイプラインのセキュリティ状態を検証し、コードとクラウド環境の深い関連性を示す。61%の組織が公開リポジトリにシークレットを暴露しており、GitHubがVCS市場をリードしているが、不適切なワークフロー権限や弱いブランチ保護を持つ公開リポジトリの比率が著しく高い。

クラウドセキュリティ

  • Bellsoft - State-of-Container-Security (2025) - 数百名のセキュリティ実務者から収集されたデータに基づき、主な攻撃パターン、脆弱性データ、防御提案を分析。10以上の優先リスク領域をカバーし、組織のセキュリティ強化に向けた実践的なアドバイスを提供。
  • Censys - State Of The Internet (2025) - 攻撃者のインフラを分析し、コマンド&コントロールサーバーおよびその周辺ツールに焦点を当てる。マルウェア検出、C2サーバーの生存時間、オープンディレクトリの寿命、住宅プロキシインフラの使用に関するトレンドを明らかにし、悪意ある活動の追跡において歴史的なインターネットデータの重要性を強調。
  • Data Dog - State Of Cloud Security (2025) - AWS、Azure、Google Cloudにおけるクラウドセキュリティポジションを分析し、識別リスク、デフォルトセキュリティギャップ、IMDSv2やデータペリメタ、公開アクセスブロックといったガードレールの不均衡な導入に焦点を当てる。長期間使用される資格情報、過剰権限を持つ第三者ロール、古びたワークロードがセキュリティデフォルトを無視している点が、依然として問題視され、多アカウント治理や現代的な識別パターンの普及にかかわらず。
  • Fidelis - AWS Security (2026) - 2026年にインフラを拡張する企業が複雑なクラウド環境を保護するための重要なセキュリティ実践を評価。誤設定がクラウド攻撃の主な原因であり、Verizonのデータでは認証情報の悪用が初期アクセスベクターの22%を占め、IBMの研究では多クラウドセキュリティの失敗が平均的な損害額を50.5万ドルに上昇させている。
  • Google - Threat Horizons Report (2025) - Googleが2025年に報告したセキュリティ調査と脅威トレンドを分析し、主な攻撃パターン、脆弱性データ、防御提案を評価。10以上の優先リスク領域をカバーし、組織のセキュリティ強化に向けた実践的なアドバイスを提供。
  • Orca - Estimating Return on Investment for the Cloud (2026) - 過去の分散型ツールセットと現代のアグリーメント型・AI機能を比較し、統合型クラウドセキュリティプラットフォームへの移行による経済的影響を評価。代表的な中規模企業において、年間クラウドセキュリティ投資収益率が198.33%に達し、統合された可視化と自動化された対応プロセスにより運用摩擦を削減している。
  • Recorded Future - Cloud Threat Hunting And Defense Landscape (2025) - クラウド環境に重大なリスクをもたらす5つの主な攻撃ベクターを特定し、初期侵害は誤設定されたクラウドエンドポイントや盗まれた認証情報に起因することが明らか。攻撃者はますますクラウドネイティブのランサムウェア戦略を活用し、合法なSaaS/IaaSリソースを悪用することで検出を難しくしている。
  • Netskope - Cloud and Threat Report (2026) - 企業環境における生成AIの急速かつ広範な導入を検証。プロンプト量が6倍、データポリシー違反が2倍に増加し、平均組織は月に223件のセキュリティ事象を記録しており、個人クラウドアプリケーションに関連するインサイダー脅威は60%に達している。
  • Orca - State of Cloud Security Report (2025) - マルチクラウド環境におけるセキュリティ課題を分析し、AIリスク、データ暴露、無視された資産に焦点を当てる。62%の組織が少なくとも1つの脆弱なAIパッケージを持つ、38%がセンシティブなデータベースを公開しており、13%が1,000以上の攻撃経路を持つ1つの資産を所有していることが明らかになった。
  • Sysdig - Cloud Native Security and Usage Report (2026) - 人間の運用能力が限界に達する中で、クラウドネイティブセキュリティの現状と、自律的・アグエントな脆弱性管理への移行を分析。組織がイメージの肥大化を50%削減したものの、人為的な誤りが26%のデータ漏洩を引き起こしており、自動化された行動ベース対応が企業環境で今年、140%の使用率を増加させている。
  • Toc Consulting - The State of AWS Security (2026) - AWSの脅威環境の進化を検証し、従来の誤設定攻撃から、自律的アグエントシステムを用いた高度な攻撃への移行に焦点を当てる。48%のセキュリティ専門家が、2026年の主な攻撃ベクターとしてアグエントAIを指摘しており、歴史データによると、99%のクラウドセキュリティ失敗は顧客の誤設定に帰因されている。
  • Unosecure - Cloud Compliance Pulse (2025) - 50社の組織を対象に、自動化された制御スキャンを用いてクラウドのコンプライアンスおよびIDセキュリティの姿勢を半年ごとで評価。結果として、98%の企業が高リスクのギャップを1つ以上持つことが分かった。その中で70%の重要な問題は、管理者アカウントへのMFAの欠如や役割権限の過剰など、一般的な問題に起因している。
  • Varonis - State Of Data Security Report (2025) - 1,000社の組織を対象に、AIの導入がデータリスクに与える影響を分析。報告書では、90%の組織がセンシティブなクラウドデータを暴露、88%が古びた「ゴーストユーザー」を抱え、99%がAIツールに危険なレベルでセンシティブデータを暴露していることが明らかになり、AIセキュリティ対策の即時的な強化が求められている。
  • WithSecure - Salesforce Threat Landscape Report (2026) - セールスフォースの脅威環境の変化を、検知テレメトリと公表された事件を分析することで明らかに。悪意あるグループが高信頼アクセス経路を悪用する傾向が強まっていることが判明。悪意のある活動の98%がURLベースであり、第4四半期の悪意活動は第1四半期と比べて8倍に上昇している。
  • Wiz - Cloud Data Security Snapshot (2025) - クラウド環境におけるデータセキュリティの暴露傾向を分析。54%のクラウド環境がセンシティブデータを含む暴露資産を持っていることが明らかになり、アクセス制御と脆弱性管理の改善が極めて重要であることが示された。
  • Wiz - State of AI in the Cloud (2025) - クラウド環境におけるAIの現状を分析。導入率、セキュリティ課題、ガバナンス問題に焦点を当てる。主な結果として、DeepSeekの急速な成長とOpenAIの依然としての支配が確認され、自前ホストAIの導入が増加し、AI管理サービスの導入が安定化していることが分かった。

脆弱性

  • Beyond Trust - Microsoft Vulnerability Report (2026) - マイクロソフトの脆弱性報告書2026年版を分析し、脅威パターンの変化とマイクロソフトソフトウェア生態系におけるリスクの進化を評価。脆弱性の総数は6%減少し1,273件にまで減り、しかし重大な脆弱性は前年比で2倍に増加し157件となった。権限昇格がすべての発見の40%を占める主要な脅威カテゴリーとなった。
  • Chainguard - The Cost of CVEs (2025) - コンテナ環境を用いる組織におけるCVE管理の財務的影響を分析。中規模企業は、CVE管理の改善とコンプライアンスの強化により、リスク削減(280万ドル)、収益増加(220万ドル)、イノベーションの加速(330万ドル)を達成できることが明らかになった。
  • Deepstrike - Vulnerabilities Statistics (2025) - 2025年におけるグローバルセキュリティ脆弱性の急増を分析。記録的な公開スピードと脅威行動者の武器化スピードの増加を記録。中盤時点での脆弱性は21,500件以上に達し、そのうち38%が高または重大のセグリティレベル、28%の攻撃が公開後24時間以内に実行されたことが分かった。
  • Edgescan - Vulnerability Statistics Report (2026) - 多様な業界の数百万の資産を評価し、重要な脆弱性と補修傾向を特定することで、フルスタックセキュリティの現状を分析。発見されたウェブアプリケーションおよびAPIの脆弱性のうち31.9%が高または重大のレベルであり、そのような重大な脆弱性の平均補修期間は54.8日と変わらないことが分かった。
  • GreyNoise - State of the Edge Report (2026) - 分散型エッジインフラのセキュリティ環境の進化を調査。ルーター、ファイアウォール、リモートアクセスゲートウェイの悪用が増加していることが明らかになった。センサーネットワークのデータから、誤設定されたエッジデバイスを特定するためのユニークIPアドレスの試行が40%増加しており、脆弱性の公開から武器化までの期間が週から数時間に短縮されていることが分かった。
  • GreyNoise - Mass Internet Exploitation Report (2025) - マス規模のインターネット攻撃の進化と、新たに公開された脆弱性の急速な武器化を、グローバルなパッシブセンサー網を用いて分析。攻撃者は、30~90日間未修正のN日脆弱性を優先し、同時に合法的な管理ツールを活用して、攻撃後の活動を実施し、従来の署名ベース検出システムを回避していることが分かった。
  • Imperva - Bad Bot Report (2025) - ImpervaのBad Bot報告書2025年版を分析し、自動化されたインターネットトラフィックの進化と企業への影響を明らかにする。自動化トラフィックが51%に達し、悪意あるボットがすべてのインターネットトラフィックの37%を占めることが分かった。これはAIを活用した攻撃ツールのアクセス性と高度な進化によるものである。
  • Flexera - Annual Vulnerability Review (2025) - Secunia Researchのデータに基づく月次脆弱性動向を分析し、新たな脅威とトレンドを明らかにする。年内のアドバイス数が大幅に増加し、Microsoft WindowsやGoogle Chromeなどの重要なソフトウェアに実際に攻撃が行われているゼロデイ脆弱性が特定された。
  • Greyn Noise - Early Warning Signals Attacker Behavior Precedes New Vulnerabilities Report (2025) - 攻撃活動の急増とその後のCVE公開の相関を、特にエッジ技術に焦点を当てて分析。報告書では、分析された80%のケースで、攻撃活動の急増が新しいCVE公開の6週間以内に起こったことが分かった。これは、防御側が事前対策を取るための重要な時間帯を示している。
  • Hornet - Cybersecurity Report (2026) - Hornetsecurityが処理した720億件のメールを分析し、2026年のセキュリティ脅威環境を検証。新たな攻撃手法と防御戦略の進化を明らかにする。結果として、マルウェアを含むメールが131%増加し、リンクされた暗号化ソフトの被害組織が29%増加し、脅威行動者がAIをより積極的に活用し、AIを活用した防御も増加していることが分かった。
  • Intruder - Exposure Management Index (2025) - 3,000社の中小規模組織を対象に、脆弱性の検出と対応メトリクスを分析。AIを活用した古くなったCVEによる高リスク問題が19%増加し、重大な補修率は30日以内で89%に向上したことが分かった。
  • Intruder - Attack Surface Management Index (2026) - 多様なデジタルインフラにおける攻撃面管理の現状を、可視性のギャップと脆弱性対応の課題を分析することで検証。研究結果は、60%以上の組織が自社のインターネット対面資産の少なくとも1/3を認識していないことを示し、影のITや持続的なクラウド誤設定によるリスクを軽減するための継続的な監視と自動発見ツールの導入が急務であることを強調している。
  • Rapid7 - Threat Landscape Report (2026) - 全球的な脅威環境の加速と、脆弱性の悪用に対する予測期間の崩壊を調査。重要な発見は、高重症度の脆弱性の確認された悪用が前年比105%増加し、脆弱性の発表からCISAのKnown Exploited Vulnerabilitiesカタログへの登録までの中央値が5日まで短縮されたことである。
  • Recorded Future - Malware And Vulnerability Trends (2025) - 2024年上半期に観察されたマルウェアおよび脆弱性のトレンドを分析し、リモートアクセスやセキュリティソフトの悪用に焦点を当てる。重要な洞察は、Magecartの感染が103%増加し、インフォスチーム者マルウェアが依然として支配的であり、操作者たちが回避技術を精緻化していることである。
  • Telefonicatech - Security Status Report (2025) - 2025年上半期のセキュリティ環境を分析し、モバイルセキュリティ、重大な脆弱性、APT活動をカバー。重要な洞察は、CVEのような重要なインフラの持続可能性への懸念が高まり、認証情報の盗難や消費者および産業システムを標的にする高度なマルウェアキャンペーンが急増していることである。
  • Torq - AI SOC Leadership Report (2026) - セキュリティ運営センターにおける人工知能の統合状況を検証し、ツールセットの断片化やアナリストの役割の進化が引き起こす運用課題を強調。重要な発見は、79%の組織がAIを導入しているものの、80%が接続されていない個別ソリューションに頼り、92%のセキュリティリーダーが信頼が、自動システムが結論を導くプロセスの透明性の不足を、さらなる拡張の主な障壁として挙げている。
  • Vuln Check - State Of Exploitation (2026) - 2025年にVulnCheckが初めて悪用の証拠を確認した884件のKnown Exploited Vulnerabilities(KEV)を分析。2025年のKEVのうち28.96%がCVE発表日までに悪用され、2024年の調査結果の23.6%から増加している。
  • VulnCheck - Exploit Intelligence Report (2026) - 2025年の脆弱性および悪用環境を分析し、脅威行動と悪用生態系の進化に関する実行可能なインテリジェンスを提供。重要な発見は、公開された脆弱性のうち1%しか野生で悪用されていないものの、AIによる公開悪用コードの量が16.5%増加し、56.4%の新たなランサムウェア脆弱性がゼロデイ悪用から発生していることである。

ランサムウェア

  • Abnormal - Read Replied Compromised Employee Engagement Trends (2025) - ベンダーメールの詐欺攻撃に対する従業員の関与傾向を分析し、顕著な行動の盲点を明らかにする。報告は、VECメッセージに対する従業員の全体的な関与率が44.2%であり、テキストベースの高度な攻撃の98.5%が報告されていないことから、悪意のあるコンテンツへの暴露を減少させる必要性が急務であることを示している。
  • Akamai - Ransomware Report (2025) - 2025年のランサムウェア環境の進化に焦点を当て、脅威の複雑さと変動性の増加を強調。報告は、ランサムウェアグループがAIおよびLLMを統合し、四重強制の戦略が台頭し、規制の武器化が進んでいること、また地域的なトレンドやサイバー犯罪とハッキング活動の境界が曖昧になっていることを示している。
  • Cyfirma - Tracking Ransomware (2026) - 2026年初頭のランサムウェア環境の進化を調査し、ユーザーによるアクセス、ブラウザ中心の悪用、心理的脅威が、従来の暗号化に代わる傾向を示している。データは、2026年1月のランサムウェア活動が683件に達し、2025年1月の511件に比べて大幅に増加しており、プロフェッショナルサービスおよび製造業が最も標的にされていることを示している。
  • Gen Digital - Threat Report (2026) - 2026年の脅威環境の進化を検証し、悪意ある行為者が既存のデジタル信頼や日常業務プロセスを悪用する戦略的転換を強調。重要な発見は、テックサポート詐欺が61.6%増加し、2030万件のブロッキング攻撃に達し、ウェブスクリーニングの試みが212%増加し、ほぼ100万件の検出に達していることである。
  • Guidepoint - GRIT Ransomware Annual Report (2026) - 脅威行動者たちは、AI/LLMの導入により、より迅速に適応し、スキルが低いまたは無スキルな行動者にとっての入り口を下げ続けている。重要な発見は、ランサムハブ脅威行動者に関する詳細な分析と、重要なインフラの脆弱性に焦点を当てた調査、そしてコンパウンド後の検出手法の分析を含む。
  • Howden - Cyber Report Rebooting Growth (2025) - セキュリティ保険市場の現状と将来の成長可能性を検証し、未開発のヨーロッパ地域における新たなリスクプールの開拓に焦点を当てる。重要な発見は、経済規模が概算で3070億ユーロであることが示されている。
  • Rapid7 - Threat Landscape Report Q3 (2025) - 2025年3四半期の進化するグローバル脅威環境を分析し、ランサムウェアのトレンド、国家レベルのスパイ活動、重要なインフラの悪用に焦点を当てる。重要な発見は、この期間に88の異なるランサムウェアグループが活動しており、ビジネスサービス業界が主な標的となり、報告された漏洩サイト投稿の18%を占めていることである。
  • Symantec - Ransomware Threat Landscape (2026) - 2025年のランサムウェア脅威環境の進化と、暗号化なしの強制的脅威の移行を分析。伝統的なランサムウェア攻撃はわずか0.8%増加したものの、データの盗難操作を含めた総合的な強制事例の量は23%増加した。
  • Veeam - Ransomware Trends (2025) - 2025年のランサムウェア脅威環境の進化と、前向きな耐性戦略を分析。重要な発見は、全体の攻撃影響がわずかに減少し、ランサム支払いが大幅に減少し、脅威行動者が法執行機関の圧力に適応する中で、データの盗難攻撃が増加していることである。
  • Vipre - Email Threat Report (2025) - Q2 2025におけるメールベースの脅威動向および進化する社会工学的手法を検証。人間中心の攻撃が強調され、製造・販売業界への継続的なターゲティング、カスタマイズされたフィッシングの拡大、スカンディナビア語に特化したBEC詐欺が目立つことが明らかになった。
  • ZScaler - Threatlabz Ransomware Report (2025) - ランサムウェアの現状を分析し、主要なトレンド、ターゲット、攻撃手法の進化を詳細に解説。ブロッキングされたランサムウェア試行が145.9%増加し、データ流出が92.7%増加したことが示され、データのみの強制要求が広がり、生成AIが攻撃の複雑性をさらに高めている。
  • With Secure - Ransomware Threat Report (2025) - 2021年以降のランサムウェア脅威の進化を分析。新規ランサムウェアファミリーの数は減少しているが、ランサムウェアは依然としてほぼ1/5の脅威を占め、WannaCryが自動拡散により最も支配的なファミリーとして残っている。

データ侵害

  • Allianz - Commercial Directors and Officers Insurance Insights (2026) - ディレクターおよびオフィスリーダーの責任に関する動向を検証。地政学的不安定性、サイバー脅威、人工知能が訴訟と規制監視を促進している。2025年上半期の証券クラスアクションの平均解決額は27%上昇し、5600万ドルに達し、2025年は世界の事業倒産が6%、2026年は5%増加すると予測されている。
  • Cyentia - Information Risk Insights Study (2025) - 事故確率と第三者関係のリスクの増加を分析。過去15年間で事故確率がほぼ4倍に増加し、脅威行動者が信頼関係にある外部サービスプロバイダーを悪用してターゲット組織を侵害していることが原因の一つである。
  • Deepstrike - Cybersecurity Statistics (2026) - 多様な業界における事故数、経済的影響、進化する脅威ベクトルを評価し、グローバルなサイバーセキュリティの現状を分析。2025年には年間32%増のランサムウェア攻撃(7,419件)が報告され、FBIデータによると、報告されたサイバー犯罪損失は166億ドルに達している。
  • IBM - Cost Of A Data Breach Report (2025) - データ漏洩の経済的影響を分析し、人工知能導入に関連する新たなリスクとメリットに焦点を当てる。AIによる防御が導入され、グローバル平均漏洩コストが444万ドルに下落したが、AI関連の漏洩の97%が適切なアクセス制御を欠き、16%がAIを用いた攻撃に該当していることが明らかになった。
  • Identity Theft Resource Center - Annual Data Breach Report (2025) - 2025年上半期の米国データ漏洩の動向を分析し、サイバー攻撃とサプライチェーンの脆弱性が持続的に支配していることを明らかにする。被害通知の減少は明確だが、攻撃手法の特定が69%の通知で行われていないという懸念が浮上している。
  • ORDR - Cybersecurity Statistics Report (2026) - 2026年の業界ごとのサイバーセキュリティ動向とデータ漏洩の経済的影響を検証。世界のサイバー犯罪コストは今年10.5兆ドルに達し、AIをセキュリティ運用に活用する組織は従来手法に比べて108日早い検知が可能である。これにより、ランサムウェアや認証盗難攻撃の頻度上昇に対抗するための積極的防御と自動化されたインシデント対応の重要性が強調されている。
  • Riskrecon - Ripples Across The Risk Surface (2025) - 多当事者連鎖事故の頻度と経済的影響を調査。1,500件以上の事故分析から、連鎖事故は単一組織事故に比べて頻度は低いが、発生組織の損失は通常10倍以上に達し、受信組織の下流コストは時間とともに増加しており、発生組織の平均損失は470万ドル、受信組織は180万ドルであることが明らかになった。
  • RPC - Annual Insurance Review (2026) - 人工知能、サイバーセキュリティ、米国における新たな訴訟動向の交差を焦点に、保険リスクの動向を検証。サイバー保険の件数は安定しているが、年間50%の重症度が減少し、インシデント対応の改善により、ビジネスメール詐欺や資金移動詐欺が総サイバー保険件数の60%を占めている。
  • Security Score Card - Third Party Breach Report (2025) - 第三者サイバーリスクの動向と組織への影響を分析。第三者の漏洩が大幅に増加しており、レターリスト・ホスピタリティおよびテクノロジー業界が最も影響を受け、ファイル転送ソフトウェアの脆弱性が主な攻撃ベクトルとなっている。
  • Verizon - Data Breach Investigations Report (2026) - 145カ国における31,000件以上のセキュリティインシデントと22,000件の確認済みデータ漏洩を分析。脆弱性の悪用が31%の初期アクセスベクトルとして最も多く、ランサムウェアがすべての漏洩の48%を占め、脅威行動者が生成AIを攻撃プロセスに統合していることが明らかになった。

物理セキュリティ

  • Australia - Securing Space Cyber Security for Low Earth Orbit Satellite Communications (2026) - 低地球軌道衛星通信における空間、地面、ユーザーセグメントのサイバーセキュリティリスクと緩和戦略を検証。従来の空間設備の100%が現代基準に則った「セキュア・デザイン」構造を持たず、新規多軌道星座や民間販売品の導入が、ジャム、スポーフ、サプライチェーンの悪用に大きな脆弱性をもたらしている。
  • CitizenLab - Bad Connection (2026) - 隠れた監視行動者が不適切な3G・4G信号プロトコルを活用して、国際通信インフラを系統的に悪用する脅威を調査。2つの異なる脅威キャンペーンが、運営者識別を偽装し、持続的な位置追跡を可能にしたことが明らかになり、悪意のある信号識別が17か国で複数年にわたって再利用されたことがテレメトリから確認された。
  • Dragos - OT Cybersecurity Report A Year in Review (2026) - 機械制御ループをマッピングして物理プロセスを中断するオペレーショナルテクノロジー脅威グループの高度な技術的精巧さを検証。2025年に3300以上の工業組織にランサムウェアが影響し、攻撃者は公開後24日以内に脆弱性を武器化したことが明らかになった。
  • Security Industry Association - Security Megatrends (2026) - セキュリティ技術の進化とそのビジネス活動への統合を検討。AIを活用したソフトウェアソリューションへの移行や、より豊かなデータを提供するハードウェアの再設計が進み、セキュリティソリューションは従来の境界を越えて統合型・知能型システムへと進化している。
  • Genetec - State of Physical Security (2026) - 物理セキュリティの現状を分析し、2026年のグローバルトレンドと課題に焦点を当て、業界の適応や戦略的イノベーションが物理セキュリティの可能性を再定義していることを示す。技術は、目的に沿って管理・導入されるべきであり、単に技術そのものに依存してはならない。
  • NMFTA - Transportation Industry Cybersecurity Trends Report (2026) - 運输業界における2026年のサイバーセキュリティ環境を分析。貨物盗難とサイバー犯罪の融合が、包括的な運用の耐性課題となっている。専門的なサイバー犯罪連合やAI駆動型脅威が主なリスクとして浮上し、物理セキュリティとデジタル防御を統合する包括戦略が求められている。
  • Nozomi - Networks OT IoT Security Report (2025) - 2024年下半期の運用技術およびIoTセキュリティのトレンドを分析。高度な攻撃が産業制御システムを標的にするケースが急増しており、重要なインフラにおける強固なセキュリティ対策の必要性が高まっている。
  • United States Air Force - Science and Technology Vision (2025) - 2025年までに米国空軍が複数の運用領域で展開するサイバースペースの科学技術ビジョンを検討。10の主要分野における戦略的計画が、増加する脅威と争奪環境における攻撃面の拡大に対応していることが明らかになった。
  • Waterfall - OT Cyber Threat Report (2025) - 運用技術におけるサイバー脅威とセキュリティトレンドを検討。物理インフラへの攻撃の頻度が増加しており、2023年の412箇所から2024年の1,015箇所へと物理的損傷を受けた施設が146%増加。さらに、国家レベルの攻撃が3倍に増加している。
  • Waterfall Security - OT Cyber Threat Report (2026) - デジタル脅威が物理運営および重要なインフラに与える影響を分析。2025年における脅威者の行動が著しく変化していることが明らかになった。合計の脆弱性が2024年比で25%減少したが、国家レベルやハッキング活動による攻撃は倍増しており、産業制御システムへの高度で意図的な攻撃のリスクが依然として高い。

AIと新興技術

  • Akamai - Fraud and Abuse Report (2025) - AIボットと自動化された脅威手法の急速な普及が引き起こす詐欺や悪用の進化を調査。過去1年間でAIボットのトラフィックが300%増加し、貿易分野だけでも2カ月間の観察期間中に250億以上のボットリクエストが記録された。
  • Anthropic - Threat Intelligence Report (2025) - 脅威者が高度なAIモデル(特にClaude)を活用し、サイバー攻撃を強化・精緻化していることを検証。AIはデータ強要などの高度な攻撃において積極的な手段として活用され、複雑な操作(例:ノーコードランサムウェア)の開発に必要な障壁が大きく低下している。
  • BitDefender - Global Scam Intelligence Report (2026) - デジタル詐欺と社会的エンジニアリングの進化を、グローバルなテレメトリーデータを分析し、自動詐欺キャンペーンのトレンドとインフラを明らかにする。世界中で詐欺試行が年間45%増加し、成功した攻撃の35%が暗号化メッセージプラットフォームから発生しており、2026年の総経済損失は1.2兆ドルを上回ると予測されている。
  • Crown - International AI Safety Report (2026) - 一般用途AIの進化を検討し、推論システムへの技術的移行と自律型エージェントの普及に焦点を当てる。ディストリビューション技術の進展により、DeepSeek V3のような能力を持つモデルの微調整が約1万ドルで可能になり、一方で推論システムは依然として計算コストが高く、偶発的な論理エラーが発生する可能性がある。
  • Cloud Security Alliance - Shadow AI Asset Blindness (2026) - 企業環境における「シャドウAI」の普及と、その正式な統制・資産可視性の欠如がもたらすセキュリティリスクを検討。91%の企業AIツールがIT部門の管理外にあり、未管理AI資産に関連する事故は、世界平均の損失額より平均67万ドル高い。
  • Elpaccto2 - Weaponizing AI (2025) - 有組織犯罪ネットワークにおけるAIの統合と、ヨーロッパおよびラテンアメリカの法執行機関が直面する課題を検討。犯罪組織は生成モデルを活用し、違法活動を自動化しており、2024年末以降の評価では、社会的エンジニアリングや詐欺の規模・高度さが40%増加している。この急速な進化は、国際的な協力と強固な規制枠組みの強化を必要とする。
  • EuropeanTelcoISAC - Security Landscape (2026) - 2026年のヨーロッパの通信事業者向けのセキュリティ環境と戦略的優先事項を調査。8つの脅威、1つの機会、1つの融合開発が存在していることが明らかになった。
  • Google - Advances In Threat Actor Usage Of AI Tools (2025) - 脅威者がAIツールを増加使用していること、特にアクティブな運用において新しいAI搭載マルウェアを導入している傾向を強調。LLMを用いた動的コード生成や隠蔽、AIセーフティガードを回避する社会的エンジニアリング、AIツールの成熟した犯罪市場が出現していることが明らかになった。
  • HiddenLayer - Quarterly AI Threat Landscape Update July (2026) - AI脅威の四半期動向を検討し、新たなサイバー能力、自律型エージェント生態系、AI駆動マルウェアに焦点を当てる。未開拓領域モデルが主要OSの高リスク脆弱性を数秒で数千件発見し、初期セキュリティギャップを有するオープンソースエージェントプラットフォーム(例:OpenClaw)がGitHubで38万以上のスターを獲得した。
  • HumanSecurity - The State of AI Traffic and Cyberthreat Benchmark Report (2026) - インターネットトラフィックの急速な進化と人工知能・自動化システムの普及によって生じる脅威の拡大を検証。1 quadrillionを超える相互作用データから、2025年におけるAI駆動トラフィックは187%、アグエンスAIトラフィックは年間7,851%増加したことが分かった。これにより、デジタルセキュリティの根本的な変化が見られ、自動化されたエージェントが複雑な自律的な取引を行うことで、合法な人間活動と悪意あるボット活動の区別が難しくなっている。
  • Imperva - API Security Threat Report (2025) - H1 2025におけるAPI脅威の進化を分析。4,000のモニタリング環境におけるビジネスロジックの欠陥が攻撃者によって武器化され、重要な業務を中断するケースが報告されている。特に、APIインシデントが過去最多の40,000件以上に達し、MFAの弱さによる認証詐称が40%増加し、APIは全体の攻撃面の14%に過ぎないにもかかわらず、44%の高度なボットトラフィックを引き起こしている。
  • Intezer - AI SOC Report (2026) - 全球企業環境における2500万件以上のアラートを分析し、脅威検知および対応における重要なギャップを明らかにする。結果として、低セバリティのエンドポイントアラートのほぼ2%が本物のセキュリティインシデントであることが判明し、業界が積極的なアラート抑制を重視しているため、現行の防御メカニズムを回避するアクティブな脅威が存在していることが示された。
  • Kela - AI Threat Report (2025) - サイバー犯罪者によるAIの武器化を分析。新たな脅威や攻撃手法に焦点を当て、2024年における悪意あるAIの記述が200%増加したことが明らかになり、暗黒AIツールの急速な拡大と、自動フィッシング、脆弱性調査、マルウェア開発への活用が確認された。
  • Latio - AI Security Report (2026) - アプリケーションセキュリティの現状を分析し、プラットフォーム統合とAIの開発プロセスへの統合に注目。結果として、84%のセキュリティ実務者が2026年にAI生成コードやサプライチェーンマルウェアのセキュリティを最も重要な課題として挙げており、開発者の体験や誤検知率の低下がツールの採用や長期的なバックログ管理において最も重要な要因であることが分かった。
  • Microsoft - National Security in the Age of AI and Quantum (2026) - 人工知能と量子コンピューティングの交差が、現代のデジタル環境における国家セキュリティと経済安定の重要な要因であることを検証。結果として、上流の石油・ガス業界におけるサイバー障害が1週間続くと、国家の月間GDPが4.6%縮小し、90%の企業が武器化されたAIによる脅威に対して未準備であることが明らかになった。
  • MNP - Risk Trends (2026) - 企業リスク管理の進化を検証し、人工知能、気候変動、サイバーセキュリティの脆弱性が複合的に作用する脅威を分析。結果として、カナダのビジネスリーダーの65%がサイバーリスクを最も懸念する課題として挙げており、気候関連災害による累計保険損失は過去10年で300億ドルに達しており、運用の持続性を維持するため、アグレッシブかつシナリオベースの計画への転換が求められている。
  • Opswat - State Of File Security Report (2025) - ファイルセキュリティの現状を検証し、一般的な脅威、管理手法、高度技術の統合を詳細に分析。結果として、過去2年間のファイルベースのブリーズは、組織に平均270万ドルの損失をもたらしていることが明らかになった。
  • OrcaRouter - The AI Threat Report (2026) - 企業における人工知能セキュリティと脅威進化の現状を分析し、導入ギャップとアーキテクチャ防御要件を評価。結果として、88%の企業がビジネス機能にAIを導入しているが、そのうち97%が攻撃に遭った企業は適切なアクセス制御を欠いており、生産システムへの成功した攻撃は平均42秒で実行された。
  • Pindrop - Voice Intelligence And Security Report Report (2025) - ボイスインテリジェンスとセキュリティの進化を検証し、生成AIがファイアウォールに与える影響を分析。結果として、デープフェイク攻撃が1,300%以上増加し、全体の詐欺試行が26%増加し、2025年におけるデープフェイク詐欺は162%増加すると予測されている。
  • Reco - State Of Shadow AI Report (2025) - 企業内での非承認AIツールの広範な導入とその内在的なセキュリティリスクを検証。結果として、OpenAIがすべてのシャドウAI利用の53%を占め、多くの人気ツールは基本的なセキュリティ制御を欠き、平均400日以上非承認で運用されていることが分かった。
  • Straiker - STAR Labs AI Threat Report Vol 1 (2026) - 企業導入における人工知能エージェントのセキュリティポジションを検証し、新たな攻撃ベクトルと構造的リスクを強調。結果として、36%のコーディングエージェント攻撃がリモートコード実行を達成し、91%のプロダクティビティエージェント攻撃が静的データ漏洩を引き起こし、4,242台のモデルコンテキストプロトコルサーバーにアクティブな脆弱性が存在していることが明らかになった。
  • Trendmicro - Security Predictions (2026) - 人工知能によって駆動されたサイバー脅威の工業化と、現代企業環境における自律型エージェントシステムの急速な拡張を検証。結果として、バイブコーディングツールの導入によりホストされたウェブアプリケーションが660%増加したが、この開発手法は45%のケースで不適切なコードを生成しており、組織が管理しなければならない新たな脆弱性を生んでいる。
  • Zscaler - AI Security Report (2026) - 企業環境における人工知能と機械学習の導入の急激な拡大を、テレメトリーデータを総合的に評価することで検証。結果として、グローバルな取引量は年間83%増加し、9893億回の操作に達し、セキュリティチームが深刻なデータ暴露リスクのために39%のトラフィックをブロックした。

調査報告書

業界動向

  • Accenture - State of Cybersecurity Resilience (2025) - 全球企業におけるAI導入とサイバーセキュリティ成熟度のギャップを分析。結果として、AI駆動脅威に対応する高度な能力を持つ組織はわずか13%に過ぎず、積極的なセキュリティポジションを持つ組織はわずか10%にとどまり、攻撃リスクや技術的負債を大幅に軽減している。
  • Allianz - Risk Barometer (2026) - 3,338人の97か国からの回答を調査し、2026年の主要なグローバルビジネスリスクを特定。サイバーインシデントが5年連続で最も懸念されるリスクとして位置づけられ、10%高いリスクを示し、AIのリスクは2位に上昇している。
  • Allianz - Commercial Cyber Security Trends (2025) - サイバーセキュリティの耐性に関する進化した状況を検討し、人工知能の統合およびデジタルオペレーショナルリセルビティ法のような厳格な規制枠組みの影響に焦点を当てる。主要な見解は、グローバルなサイバーリスク保険市場が2030年までに300億ドルに達する見込みであり、デジタル化の進展と中規模企業が新たなコンプライアンス要件を満たすために強固なリスク管理システムを導入する必要性が背景にある。
  • Anthropic - Agentic Coding Trends Report (2026) - 2026年のアジェンシーコーディングの進化を検討し、個別AIアシスタントから複雑なソフトウェア開発ライフサイクルを管理する協調型マルチエージェントシステムへの移行に焦点を当てる。研究結果は、開発者は日々の60%のタスクにAIを活用しているものの、作業の20%しか完全に委任できないことを示しており、人間の監視と戦略的な調整が極めて重要であることを強調する。これらの結果は、マルチエージェントアーキテクチャを活用する組織が、プロジェクト期間を数か月から数週間まで短縮しつつ、技術的正確性とコード品質を高い水準で維持できるという、顕著な運用効率の向上を達成していることを示している。
  • Aon - Global Cyber Risk Report (2025) - グローバルなサイバーリスク環境とサイバー保険市場を分析し、サイバーセキュリティ対策およびイベントの影響について洞察を提供。主要な見解では、サイバー保険の主な請求件数が22%増加している一方で、平均的なリモートソフトウェアの支払い額は77%減少しており、中規模企業が主に請求を提出している。
  • Armis - State of Cyberwarfare (2026) - 2026年のグローバルサイバー戦争の進化を調査し、アグエント型人工知能が国家支援や犯罪行為の攻撃手法に統合されていることを明らかにする。主要な結果として、79%のIT担当者が人工知能を重大なセキュリティ脅威として認識しており、54%の組織が過去1年間にAIを用いた攻撃に影響を受け、平均で侵害までにかかる時間は秒単位に短縮されている。
  • Artic Wolf Labs - The State Of Cybersecurity (2025) - 2025年のセキュリティ環境を分析し、経営層の優先事項や事故対応の準備における重要な転換を強調。調査結果では、AIが29%の対象者が最も懸念するセキュリティリスクとしてランサムウェアを置き換わっている一方で、70%の組織が過去1年間に少なくとも1件の重大なサイバー攻撃を経験していると報告している。
  • At Bay - Insursec Report (2026) - 帯びるサイバー脅威の動向と企業への経済的影響を、10万件以上の保険請求データを分析することで明らかにした。主な結果として、リモートアクセス型ウイルスの影響が16%増加し、平均額は50万8000ドルに達した一方で、第三者責任請求は前年比70%増加し、集団訴訟が組織の長期的な経済損失を主因としている。
  • ATIS - Enhanced 5G And Zero Trust Cloud (2025) - 5Gクラウド環境におけるゼロトラストアーキテクチャの導入および運用上の課題を分析し、5Gコア、OSS/BSS、オープンラジオアクセスネットワークをホストするインフラについて特定する。ATISの調査結果から得られた主な見解は、耐性のある5Gゼロトラストアーキテクチャを実現するために必要な12の中心的なセキュリティ制御グループを明らかにし、周辺ベースのセキュリティは、仮想化およびクラウドネイティブなモバイルネットワークにおいてもう十分でないことを強調している。
  • Axis - Perspectives (2026) - 感知型インターネットプロトコルカメラが、単なる監視ツールから、業務効率やビジネスインテリジェンスを推進する戦略的企業資産へと進化した過程を検証。重要な結果として、エッジコンピューティングと人工知能の統合により、基本的な監視からプロアクティブかつリアルタイムなデータ生成へと100%の移行が実現し、各分野における安全性の向上および測定可能な投資回収率の改善が可能になった。
  • Big ID - Data Discovery And Classification Top 5(2025)- 大規模データの発見および分類市場において、BigIDが主要なベンダーであることを評価。これは10項目の評価フレームワークを用いて、その運用および技術的成熟度を分析した結果である。分析結果では、AI技術を活用して機密データのマッピングを自動化できることが強調され、GDPRやHIPAAといった重要なコンプライアンス要件をサポートしながら、高いCVR評価(8.1)を達成している。
  • Binalyze - The State Of Cybersecurity Investigations (2025) - 米国企業におけるサイバーセキュリティ調査の現状を分析し、危機管理フレームワークや対応能力に大きなギャップがあることを明らかにした。主要な結果として、多くの組織がサイバー攻撃から学びず、調査が遅れたり不完全であるため、財務的・信頼性上の損失が拡大しており、特にスキルを持つ人材の不足がその悪化をさらに助長している。
  • Bitsight - Security Digitization And The Global Supply Chain (2025) - このレポートは、現代のデジタルサプライチェーンにおける複雑性と内在するリスクを分析する。50万以上の組織と6150万件の関係データを活用し、ビッツライトはグローバル経済の相互依存関係をマップし、重要な脆弱性が存在する場所を明らかにする。中心的な主張は、デジタル協働が効率性を高める一方で、組織が完全に制御できず、把握できない広範な依存関係の網を生み出している点にある。
  • Black Duck - State Of Embedded Software Quality And Safety (2025) - 嵐の変化するエントリソフトウェアの状況を分析し、AIの導入やソフトウェアサプライチェーン管理の影響を強調。主要な見解は、AI導入における大きな統制のギャップ、SBOMが商業的要件としての台頭、および管理とエンジニアがリリース成功についての認識のズレを示している。
  • Black Duck - Balancing AI Usage And Risk (2025) - DevSecOpsの現状を分析し、開発のスピードとセキュリティ自動化の間にある摩擦に焦点を当てる。主要な結果として、高速なパイプラインは一般的である一方で、セキュリティはそれに対して遅れを取っており、ツールの多様性がチームにノイズデータや誤検出をもたらすことが多く、実際の運用を困難にしている。
  • Bridewell - Cybersecurity in Critical National Infrastructure (2026) - 英国における重要な国家インフラのセキュリティ環境の進化を分析し、反応型の意識から proactive な規制実行への移行に焦点を当てる。調査結果では、過去1年間にサイバー攻撃を経験した組織の93%が確認され、35%の回答者が規制枠組みをセキュリティ成熟度の主な推進要因として挙げている。人工知能の導入が加速する中で、組織はデータ保護や複雑なクラウド環境における運用可視性に関連するリスクを軽減するために、自動化システムのガバナンスをより重視している。
  • Canada - The State of Cybersecurity in Canada (2025) - カナダのセキュリティ環境の変化を分析し、供給チェーンの脆弱性、クラウドの誤設定、および継続的な人材不足がもたらす重要なリスクに焦点を当てる。主要な結果として、IoTおよびクラウドの誤設定がデータ漏洩の82%を占め、業界は今後25,000のセキュリティ職位が埋まらない状況にある。
  • Capgemini - B2B Pulse Report (2026) - 通信事業者がビジネス・トゥ・ビジネス市場における役割の進化を検証し、グローバルな企業エコシステムにおける戦略的要件とデジタル変革のトレンドを強調。主要な結果として、74%の組織がデジタル変革において戦略的提携を求めており、一方で現在の通信事業者に対して39%がトップライン成長を実現していると信じている。
  • Chainguard - Engineering Reality Report (2026) - 開発者の体験状況を分析し、主要な課題と改善の機会を明らかにする。調査結果では、72%のエンジニアが時間の-demandにより新機能開発に時間を割けず、AIや自動化を活用することで、職務満足度が著しく向上している。
  • Chainguard - State Of Trusted Open Source (2025) - 信頼できるオープンソースソフトウェアの利用状況と関連リスクを分析。調査結果では、98%の脆弱性がトップ20のプロジェクト以外に発生しており、目に見えないソフトウェアコンポーネントにおけるセキュリティ負担が大きいことが分かった。
  • Cisco - State of Wireless Report (2026) - AI時代における無線インフラの戦略的役割を検証し、現代企業の成長エンジンとしての進化を明らかにする。調査結果では、78%の企業が運用効率の向上を報告しているが、業界では無線AIのパラドックスが存在し、58%の企業がセキュリティ事象による経済損失を受けており、運用複雑性やセキュリティ、人材不足に対応する企業は、強い投資収益を4倍以上達成している。
  • Comcast - Business Cybersecurity Threat Report (2025) - 346億件の検出されたサイバー脅威事象に基づく2025年のサイバー脅威環境を分析。敵対者の戦術の進化と層別防御の必要性を強調。調査結果では、リソース開発活動が急増し、ドライブバイ攻撃が初期アクセス手法として広く使われ、DDoS攻撃の高度な技術的複雑性が増加している。
  • ConnectEU - State of Digital Communications (2026) - ヨーロッパのデジタル通信インフラの状況を分析し、インフラ投資のギャップとグローバル競争力の低下を指摘。調査結果では、2025年時点で5Gが94.9%の人口に達しているものの、業界全体の資本支出は2%減少し、2030年までに4180万人のヨーロッパ人がファイバー接続を受けられないことが予測されている。
  • Connectwise - MSP Threat Report (2026) - マネージドサービスプロバイダー向けの脅威環境の進化を検証し、信頼できるID、ソフトウェアサプライチェーン、ユーザー行動が悪用され、従来のセキュリティ制御を回避する現象を分析。調査結果では、ランサムウェア被害の件数が前年比58%増加し、ユーザーがマニュアルに悪意あるコマンドを実行させる「ClickFix」などのユーザー介入型技術が急増している。
  • Cyber Edge - Cyberthreat Defense Report (2025) - サイバー攻撃防御の現状とITセキュリティ専門家の認識を分析。調査結果では、成功した攻撃の傾向が停滞しており、AIを活用したセキュリティ製品への強い好意が見られ、セキュリティスキル不足の課題が依然として存在している。
  • Darktrace - The State Of Cybersecurity In The Finance Sector (2025) - ファイナンス業界におけるサイバー攻撃のリスク状況を分析し、機密性、整合性、可用性への脅威の進化を詳細に説明。調査結果では、AI-TMやQRコードによるフィッシング技術が高度化し、AI生成攻撃の影響が拡大しており、国家支援勢力やランサムウェアグループによる脅威が依然として存在している。
  • Deloitte - NASCIO Cybersecurity Study (2026) - 国家政府におけるサイバー攻撃の進化状況を分析し、高度な脅威、AI、資源配分の変化の影響を検証。調査結果では、2022年の48%から2026年には22%まで減少した州の情報セキュリティ責任者による公的データ保護の自信率が急落しており、94%の責任者が現在、生成AIのセキュリティポリシー開発に積極的に関与している。
  • Duha - State of Security Vendors RSAC (2026) - RSAカンファレンスにおけるサイバーインシデントベンダーの現状を分析し、マーケティングトレンド、ブース設計戦略、AI用語の普及を検証。調査結果では、607件の観察対象企業のうち37%がAIを明確にメッセージに取り上げており、8%のブースがセキュリティ専門家に核心価値を明確に伝えることができていない。
  • Elastic - Global Threat Report (2025) - サイバー脅威の進化状況を分析し、信頼できる企業ツールを武器にした高速攻撃への大きな転換を強調。調査結果では、敵対者は即時実行を優先し、Windowsの実行手法が2倍に増加し、クラウド攻撃はIDベースの目標に集中している。
  • Elastic - State Of Detection Engineering (2025) - Elastic Securityにおける検出エンジニアリングの実践を分析し、ルール開発および改善手法を詳細に説明。調査結果では、現実の脅威分析、自動ルール検証、検出エンジニアリング行動成熟度モデルが脅威検出能力の向上に貢献している。
  • ENISA - Threat Landscape Report (2025) - 2025年サイバー脅威環境報告書の組織的範囲と協働基盤を概説し、連合のインフラとデジタルセキュリティ強化に貢献。主な貢献者はEEAS STRATCOM、Europol EC3、および複数の情報共有・分析センターであり、サイバー課題の特定において多セクターアプローチを強調している。
  • FAIR Institute - State Of Cyber Risk Management Report (2026) - 企業におけるサイバーリスクの監視状況の進化を検証し、ボードにセキュリティを企業戦略に統合するための標準化フレームワークを提供。グローバルサイバー攻撃が1日6億件以上に達しており、これは従来のパッシブモニタリングからアクティブでデータ駆動型の財務リスク管理への転換を必要としていることを強調。本ハンドブック5版は、ディレクターが複雑な規制要件を乗り越え、組織全体のシステム的脆弱性を軽減するための必須ツールを提供している。
  • FERMA - Demystifying Cyber Insurance (2025) - ヨーロッパのサイバー保険市場の現状を分析し、極端な変動から買い手に優しい環境への移行を明らかにする。調査結果では、大企業は検出・対応能力を大幅に向上させているが、中小企業(99%のヨーロッパ企業)は保険の浸透率が15%にとどまっているため、重要な「サイバーリスクギャップ」が残っている。
  • FINOS - State of Open Source in_Financial Services (2025) - 全世界の金融サービス業界におけるオープンソースソフトウェアの導入状況と戦略的成熟度を分析。調査結果では、87%の組織がオープンソースを将来の事業に不可欠と見なしており、49%の回答者がAIを業界革新と長期的価値創出のための最も重要な技術として挙げている。
  • Forescout - Riskiest Devices (2025) - 企業ネットワーク内のデバイスを数百万件分析し、リスクが最も高いITカテゴリーがネットワーク設備であることを明らかにした。業界全体のリスクが15%増加し、高リスクリストに新たに12のデバイスタイプが追加され、政府ネットワークにおける未暗号化Telnetの使用が顕著に増加していることが分かった。
  • Forrester - Iot Security Solutions Report (2025) - Q3 2025におけるIoTセキュリティソリューションの市場動向を評価。ノズミネットワークズやクラロティなどのトップベンダーを「リーダー」「強みを持つ企業」「候補者」と分類。資産発見は基礎だが、効果的なセキュリティには、脆弱性管理戦略と業務運営を妨げないよう厳密なポリシー検証が不可欠であると強調。
  • Fortinet - Threat Predictions (2026) - サイバー犯罪の加速と産業化を分析。攻撃のスピードと規模が拡大しており、AIを活用した自律型アグエントや詐欺とサイバー犯罪の融合が敵対者に新たな運用効率をもたらし、防御策はマシンスピードで動作する必要があると指摘。
  • Google - Cloud ROI Of AI (2025) - AIアグエントがビジネス価値に与える影響を分析。予測型AIからアグエント型AIへと移行が進み、88%のアグエント型AIの早期導入企業が、生成AIによる正のROEを実現。これは経営層の強いコミットメントと多様な業界・用途における戦略的導入によるものである。
  • Google - Cybersecurity Forecast (2026) - 2026年のセキュリティ環境の変化を分析。AIの導入、持続的なサイバー犯罪、国家レベルの活動が焦点。敵対者がAIを活用した高度な攻撃に完全に取り組み、ransomwareやデータ盗難の脅威が急増し、国家が長期的なサイバーエスパionageを優先していることが明らかになった。
  • GRCEngineer - The State of GRC (2026) - 795名の業界専門家による調査データをもとに、ガバナンス、リスク、コンプライアンスの現状を分析。59.1%の実務者がスプレッドシートやカスタムツールに頼り、商業的なプラットフォームを未採用。73.6%のCISOは専門プラットフォームを排除し、内部開発や手動プロセスを選択している。
  • GRF - Top Risks Report (2026) - ワシントンDC地域の非営利団体および政府請負業者が2026年に直面する主要な戦略的・セキュリティ的・運用リスクを検証。58%の組織が前年比で攻撃頻度が増加または安定していると報告。44%の被害は社会工学手法によって引き起こされており、より強固なガバナンスと回復力の構築が急務である。
  • GSMA - Post Quantum Cryptography For 5g Roaming (2025) - 4Gおよび5Gのローミング用途における後量子暗号の影響を分析。暗号的に関連する量子コンピュータによる脅威と対策を検討。既存のセキュリティメカニズム(Direct TLS、PRINS)を含み、PKI、TLS 1.3、IKEv2/IPSec、ハイブリッド暗号の包括的な移行戦略を提示。
  • HealthISAC - Annual Threat Report (2025) - 全球ヘルスセクターにおけるサイバー脅威の動向を検証。ransomwareの多発、サプライチェーンの脆弱性、国家レベルのスパイ活動に焦点。2024年には医療機関に458件のransomware攻撃が実施され、セキュリティ専門家は2025年以降の主なリスクとしてransomwareの展開と第三者ブリッジの脆弱性を指摘。
  • Hiscox - Cyber Readiness Report (2025) - 複数国を対象とした5,750社の中小企業のセキュリティ状況を分析。AIの影響力の拡大とransomwareの持続的な脅威に注目。過去1年間に攻撃を経験した企業は59%だが、94%が自らのセキュリティ投資を積極的に増強し、変化するリスクに備えている。
  • ISACA - State Of Cybersecurity (2025) - グローバルセキュリティ環境を分析。従業員動向、予算の減少、AIの統合拡大に焦点。柔軟性が経験よりも主な採用基準となり、ソフトスキルのギャップが59%拡大し、高齢化が業界の継続リスクを引き起こしている。
  • Kiteworks - Data Security Compliance Risk Annual Survey (2025) - 今年の調査結果は、明確な可視性とガバナンスを持つ組織と、その視野のない組織のリスクが指数的に高いという現実を明らかにした。
  • Kong - API Security Perspectives (2025) - 過去1年間に55%の組織がAPIセキュリティ事象を経験したが、85%が自組織のセキュリティ能力に自信を持っている。しかし、77%がAIやLLMのAPIエコシステムへの統合が重大なセキュリティリスクをもたらす可能性を認識しており、その自信は誤りである可能性がある。
  • Mix Mode - State Of AI In Cybersecurity Report (2025) - セキュリティ分野におけるAI導入の現状を分析。脅威検知と対応能力への影響を詳細に検証。AIは脅威優先順位の決定やSOCの効率化に大きく貢献しているが、従来システムへの統合や、ベンダーの主張を検証するための内部専門知識の不足が課題となっている。
  • Mobile World Live - Industry Survey Report (2026) - 2026年のモバイル通信業界の動向を検証。戦略的優先事項、新たなビジネス機会、高度な接続技術の統合に焦点。AIへの関心が大きく変化しており、44%の回答者がAIを最も魅力的なビジネス分野と見なしている一方で、73%の業界関係者がアグエント型および生成型AIを「過剰に評価された市場トレンド」と評価している。
  • Momentum - Cybersecurity Almanac (2025) - 2025年のセキュリティM&Aおよび資本市場の動向を分析。買収、IPO、ファイナンシングにおける戦略的活動を詳細に検証。戦略的活動額は過去最高の1190億ドルに達し、戦略的買収が市場を主導し、二段階の市場構造が現れている。
  • Nametag - Workforce Impersonation Report (2026) - 内部脅の問題と企業セキュリティ戦略の適応に焦点を当て、2025年には、従業員としての身分を装って攻撃が開始された脆弱性が増加している。近年の主要な攻撃の多くは、偽装行為を含んでいる。
  • NCC Group - Cyber Threat Intelligence Report (2025) - 2025年10月のサイバー脅威状況を分析し、ransomwareのトレンドが急激に逆転し、ファイルレスマルウェアの使用が増加していることを示す。主な見解として、Qilinグループによる攻撃が世界全体で41%増加し、LockBit5.0が再び登場し、防御業界を標的にするEggStremeの変種が検出された。
  • NCC Group - Cyber Threats in Sport (2026) - 全球スポーツ産業におけるサイバー脅威の進化を検証し、急速なデジタル化と広範な接続が生み出す脆弱性に注目。調査結果では、70%のスポーツ組織がサイバー事件や攻撃を経験しており、ransomware、チケット詐欺、およびスタジアムインフラの悪用によるリスクが高まっている。
  • Net Diligence - Cyber Claims Study (2025) - 2020年から2024年にかけての10,000件以上のサイバー保険請求を分析し、中小企業および大企業における事故の経済的影響を評価。主な結果として、ransomwareおよびビジネスメール詐欺が主な損失原因であり、ransomwareの支払い額は7500万ドルに達した。
  • Netscout - DDoS Threat Intelligence Report (2025) - 読者に即時的に実用的な知見を提供するように設計され、ネットワーク運用や戦略計画に必要な洞察を提供。2025年のデジタル戦場は、DDoS戦争が極めて強化され、初半だけで800万件以上の攻撃が記録された。
  • Norton - Cyber Safety Insights Report (2025) - 子どもたちのサイバーセーフティ状況を分析し、AIの統合やサイバーいじめのトレンドに焦点を当てる。主な見解として、世界の36%の親が子どもがAIを同伴として利用していることに気づき、米国では24%の子どもがサイバーいじめを経験しており、ゲームプラットフォームやテキストを通じて発生している。
  • Picus - Blue Report (2025) - Picus Labsが開発した年次調査で、Picus Security Validation Platform上で実施された1億6000万件以上の攻撃シミュレーションに基づき、現代の企業環境におけるセキュリティ製品および設定の性能を包括的に評価。Blue Report 2025は、セキュリティチームや意思決定者にとって、セキュリティ成熟度向上に向けた実用的なガイドとして設計されている。
  • Pillar - State Of Attacks On Genai (2025) - 生成AIアプリケーションへの実際の攻撃を分析し、重要なセキュリティ脆弱性を明らかにする。主な結果として、成功した攻撃では90%のデータ漏洩が発生し、攻撃者はシステムを侵害するのに42秒と5回の平均インタラクションしか必要としない。
  • Process Unity - State of Third Party Risk Assessments (2026) - 第三者リスク管理プログラムの現状と、組織の認識と実際の運用の間に生じる成熟度のギャップを検証。データによると、90%の組織が過去1年間に少なくとも1回の第三者攻撃を経験しており、63%の評価プロセスは40時間以上を手動で費やして完了している。
  • Proofpoint - Cyber Insecurity Healthcare (2025) - 医療業界における継続的なサイバー不安全さを検証し、その経済的影響と患者ケアへの直接的な影響を詳細に分析。主な結果として、93%の組織が平均43件のサイバー攻撃を経験し、72%が患者ケアの中断を報告しており、最も高額な事故の平均コストは390万ドルに達し、これらのイベントに関連して29%の死亡率上昇が見られた。
  • Prophet - State Of AI In Secops (2025) - AIの導入に関するセキュリティ運用センターにおける課題と機会に焦点を当て、報告書は多くのアラートが無視され、重大な脆弱性が生じていること、そしてAIの導入がアラート疲労を解決し、効率を高めるためにますます重要であることを強調している。
  • PWC - Global Digital Trust Insights Report (2026) - 全球的なサイバーリスク状況と、地政学的不安定性および新たな技術的脅威への対応としての積極的投資への戦略的転換を評価。3887人のビジネスおよび技術リーダーに対する調査結果では、60%がサイバーリスク投資を優先しているものの、調査されたすべての脆弱性に対して攻撃に耐えられる包括的な能力を持つ組織はわずか6%にとどまっている。この結果は、デジタル変革が進展する時代における、セキュリティの信頼と実際の運用準備の間に持続的なギャップを示している。
  • SANS - Cyber Threat Hunting Survey (2025) - 組織における脅威調査能力の10年間の進化を分析し、AIの導入やクラウド環境が引き起こす持続的な課題を対応する。
  • SANS - SOC Survey (2025) - 2025年のSANS SOC調査に基づき、現代のセキュリティ運用センターの構成、人員配置、課題に焦点を当てる。主な結果として、核心的なSOC機能は依然として安定しているものの、クラウドネイティブセキュリティ運用への関心が高まり、地政学的不安定性が国際データフローに関する監視を強化している。
  • SANS - Detection and Response Survey (2025) - 検出および対応運用の現状を調査し、組織が増加するクラウドの複雑性と持続的なリソース制限をどのように管理しているかに焦点を当てる。グローバル参加者のデータによると、銀行、テクノロジー、サイバーセキュリティ業界がそれぞれ17%を占め、業界の多様性を反映しており、自動化と人間の専門性のバランスを取る努力が続いている。この結果は、組織が生産レベルの機械学習に移行しているものの、誤検出といった運用負担が全体のセキュリティチームの効率とパフォーマンスを妨げていることを示している。
  • SANS - State Of ICS Security (2025) - 重要なインフラセクターにおける事故傾向、規制影響、防御成熟度を分析し、工業制御システムおよび運用技術のセキュリティ状況を評価。主な結果として、50%の事故は24時間以内に検出され、19%の組織が1ヶ月以上を要する修復を必要とし、規制対象施設は非規制対象施設に比べて50%の経済的損失や安全影響が少ない。
  • Search Light Cyber - The Correlation Between Dark Web Exposure And Cybersecurity Risk (2025) - 暗黒ウェブの暴露と組織のサイバーセキュリティリスクの関係を、9,000社以上のデータを用いて分析。市場掲載やフォーラムの議論といった暗黒ウェブアーティファクトと、サイバーセキュリティ保険の損失確率の上昇との間には統計的に有意な相関が見られる。
  • SecurityScorecard - Supply Chain Cybersecurity Trends Report (2026) - 第三者リスク管理の現状と、リーダーの自信と実際のサプライチェーンセキュリティ成熟度のズレを検証。90%のリーダーがベンダー事故時でも業務維持が可能だと信じているが、78%の組織が自社のプログラムが総ベンダー生態系の半分未満をカバーしていると認め、60%の企業は高リスクセキュリティ問題の修正に8日以上を要するという。
  • SISA Sappers - Report (2026) - 2026年の支払いセキュリティの進化を調査。自律型アグエント商取引、上流識別詐欺、ポスト量子暗号標準への移行に焦点を当てる。結果として、ML-KEMのような量子抵抗アルゴリズムへの移行により、安全接続帯域が15~20%増加し、AIアグエントの制度化には、合法な自動商取引と悪意あるボット活動やディープフェイクによる識別詐欺を区別するための新たな暗号検証プロトコルが必要となる。
  • Sophos - State Of Ransomware In Healthcare (2025) - 2025年の医療分野におけるランサムウェアの現状を分析。攻撃の原因、影響、回復経験を詳細に解説。結果として、平均ランサム要求額が91%減少し、34万ドルにまで低下、データ暗号化率も34%に減少し、97%の被害者が暗号化データを成功裏に回復した。
  • Splunk - State Of Security (2025) - セキュリティ運営センターの進化する課題と将来戦略を検討。過剰なツールメンテナンスやアラート過多が運用を大きく阻害し、AIは効率化の鍵となっているが、信頼の問題が広がっている。
  • Tailscale - State of Zero Trust (2025) - ゼロトラストの導入現状を分析。IT、セキュリティ、エンジニアリングチームが直面する課題と不満を明らかにする。結果として、1/3未満の組織が識別ベースのアクセスを主なモデルとして採用しており、83%の従業員がセキュリティ対策を回避して生産性を維持していると自白。
  • Trelllix - Advanced Threat Research Report (2025) - 2025年4月から9月までのグローバルサイバー脅威の急激な悪化を分析。高度な持続的脅威の技術的進化とAI駆動マルウェアの普及を詳細に解説。結果として、通信分野がAPT活動の70%以上を占め、国家支援者を正規IT従業員として雇うことでマルウェアなしの侵入技術が出現している。
  • Vanta - State Of Trust Report (2025) - 企業における信頼の現状を分析。AIがリスク、コンプライアンス、セキュリティに与える影響を明らかにする。報告書は、AI導入が専門性を上回る「AI準備ギャップ」を指摘し、規制された自動化と継続的な監視の重要性を強調している。
  • Verizon - Mobile Security Index (2025) - AIによるリスクと人間の意思決定の交差点を、モバイルセキュリティ分野で検討。762名の専門家からの調査データを用いて業界の耐性を評価。結果として、ディープフェイクや持続的な人間の誤りによる影響を抑えるために、モバイルデバイス管理とハイブリッドメッシュアーキテクチャの重要性が強調されている。
  • Viking Cloud - Cyber Threat Landscape (2026) - 2026年の中小企業の脅威状況を分析。サイバーリスクが経済的懸念を上回って主な運営リスクとなったことを示す。結果として、75%のリーダーがサイバー攻撃を最も大きな運営リスクとして認識し、40%が10万ドル以下のセキュリティ事象が企業の閉鎖をもたらすと警告している。
  • World Economic Forum - Global Risks Report (2026) - 多くの時間枠におけるグローバルリスクの進化を分析。新たな地政学的・経済的課題を強調。結果として、50%のリーダーが来年2年間の市場環境が不安定になると予測し、10年後には57%に上昇する。
  • Wipro - State Of Cybersecurity Report (2025) - 国家レベルのサイバーウォーとデータ漏洩の現状を分析。報告書は、86%の国家レベル攻撃が諜報目的であり、知的財産の盗難が主な動機であり、テクノロジー、BFSI、医療分野における高度な個人情報(PII)への攻撃が増加していることを示している。
  • World Economic Forum - Global Cybersecurity Outlook (2026) - 2026年のグローバルサイバーセキュリティの現状を分析。AI、地政学、サイバー犯罪の影響を焦点に。結果として、94%の回答者がAIが最も大きな変化の原因になると予測し、87%がAI関連の脆弱性を最も急速に拡大するサイバーリスクとして特定している。
  • Yubico - Global State Of Authentication Report (2025) - 全球的な認証習慣と従業員のセキュリティ信念と現代のサイバー脆弱性の間の認識と現実のギャップを分析。18,000人の労働者の調査結果から、40%の従業員がセキュリティトレーニングを受けたことがないことが判明し、62%の組織が依然として脆弱なユーザー名とパスワードを主に使用している。
  • Zscaler - Threatlabz VPN Risk Report (2025) - 伝統的なVPNの急速な過時化と、ゼロトラストアーキテクチャの急速な導入が進んでいることから、セキュリティ上の脆弱性が増加していることを分析。結果として、過去1年間に56%の組織がVPN関連の攻撃を受け、65%の企業が2026年までにVPNサービスの完全削除を計画している。

経営層の視点

  • Arkose Labs - The Agentic AI Security Report (2026) - 企業環境における自律AIアグエントの急速な統合がもたらすセキュリティリスクと運用課題を分析。300名のグローバル企業リーダーからの調査結果から、97%が12ヶ月以内に自律AIアグエントによる重大なセキュリティ事象を予測しているが、その原因を自律システムに明確に帰属できると高信頼を持っているのはわずか26%である。
  • BioCatch - Digital Banking Fraud Trends in Thailand (2026) - サイバー犯罪の現状を調査し、ソーシャルエンジニアリング詐欺やマールアカウントネットワークの拡大がもたらす運用上の課題に焦点を当てる。調査結果では、80%の銀行リーダーが年間の詐欺損失が500万ドルを超えると評価し、71%の機関が既存の詐欺対策で誤検出率が40%を超えると報告している。
  • CSC - The Chief Information Security Officer Outlook (2025) - CISOが直面するセキュリティリスクについて分析し、脅威の複雑さと強度が増加していること、特にドメイン関連の攻撃に注目する。
  • Cyentia - CISO Engagement Study (2025) - セキュリティ購入者がAI関連テーマ、コンテンツフォーマットの進化、およびスポンサービーの変化にどう関与しているかを調査。データによると、AIがユーザーの関心を最も高め、OTセキュリティは需要が増加しているにもかかわらず未満で、ウェビナーがCISOとの関与をリードし、ランサムウェア、クラウド、アイデンティティといったタイムリーなテーマの対応が視野とキャンペーン効果を高める。
  • F5 - Insider AI Threat Report (2025) - 員工が組織内のAIの未監視使用によって生じる内部AI脅威の拡大を調査。調査結果では、52%の従業員が会社のポリシーに反してAIを使用する意欲を持っている。
  • Hitch Partners - Global CISO Leadership Report (2026) - Hitch Partnersが2026年に報告したセキュリティ調査結果と脅威動向を分析し、主な攻撃パターン、脆弱性データ、防御提言を検討。625名以上のセキュリティリーダーの分析結果から、CISOがリスクとイノベーションの両方を管理していることが明らかになり、AIが生産環境に導入されるにつれてその傾向が強まっている。
  • Interisle - Malicious Registrations in the Domain Name Market (2026) - グローバルトップレベルドメイン市場における悪意ある登録の頻度を調査し、サイバー犯罪者の需要が新ドメイン創出の大部分を支配していることを記録。調査結果では、2025年に悪意ある者が登録したドメインが全ドメインの10%から20%に達し、すでに850万ドメインがブロックリストに登録されており、特定の登録業者では新登録の88%が悪用活動と見なされている。
  • Kibu - Quarterly Threat Report Q1 (2026) - 北朝鮮の国家支援による偽従業員スキャンの脅威の進化を調査。高度なソーシャルエンジニアリングとAIを活用して組織に侵入する。調査結果では、98%の成功したサイバー侵入がこの手法によって行われた。
  • Kroll - State of Cyber Resiliency Report (2026) - セキュリティの回復力の現状を分析し、企業戦略とセキュリティ実行の間の大きなギャップを強調。調査結果では、72%の組織がビジネスとセキュリティの優先事項のズレを頻繁に経験しており、これが問題となっている。
  • Proofpoint - Voice of the CISO Report (2025) - CISOが2025年に直面する課題、期待、優先事項を調査。AIや持続的な脅威の影響に注目。報告書は、CISOがサイバー攻撃やデータ損失のリスクに懸念を抱いていることを示し、セキュリティ文化には自信があるものの、データ保護の強化と人間関連リスクの対応が求められている。
  • Salt - CISO and CIO Investment Priorities (2025) - Osterman Researchの白書(Salt Securityがスポンサード)で示された2025年のCISOおよびCIOのセキュリティ投資優先事項を調査。調査結果は、脅威環境の変化に応じた優先事項のシフトと、インシデント対応や事前セキュリティ対策への強い関心を強調している。
  • Splunk - CISO Report (2026) - 複雑化するデジタル環境において現代のセキュリティリーダーが担う責任と戦略的課題を分析。調査結果では、78%のセキュリティ経営者がセキュリティ事象に対する個人的責任を強く感じており、96%が組織内におけるAIの統制とリスク管理に直接責任を負っている。
  • Team8 - CISO Survey (2025) - 2025年のCISO Village調査に基づき、セキュリティの未来を形成する重要なトレンドと戦略的要件を示す。特に、セキュリティ予算の記録的な増加、AIが脅威と防御ツールとしての二面性をもつ認識、そして厳格な規制変化に伴うCISOの個人的責任の強化が明らかになった。
  • Wiz - CISO Budget Survey Report (2026) - 2026年のCISO予算ベンチマーク調査を分析し、現在のセキュリティ支出のトレンドと優先事項を明らかにする。調査結果では、予算が増加しているにもかかわらず、56%の専門家が予算が不十分だと感じており、クラウドの複雑さとツールの多様性がセキュリティ効果を妨げていると指摘されている。
  • Zscaler - Threatlabz AI Security ANZ Executive Perspective (2026) - オーストラリアおよびニュージーランドの組織におけるAIの急速な統合と、その結果生じる企業攻撃面の拡大を調査。リッドテスト結果では、評価されたすべてのシステムに重大な脆弱性が存在し、最初の失敗までの中央値がわずか16分とされ、データ漏洩やモデル改ざんといったリスクを軽減するためのゼロトラストアーキテクチャの導入が急務であることが示された。

人材と文化

  • CompTIA - State of Cybersecurity (2025) - セキュリティの現状を分析し、組織の優先事項、インシデントの影響、人材開発のニーズに焦点を当てる。調査結果では、59%の組織がセキュリティを高い優先度に設定しているが、56%が重大なインシデントの影響を経験しており、スキルのギャップが深刻であり、生成AIがセキュリティ戦略に与える影響が拡大していることが明らかになった。
  • CompTIA - State of the Tech Workforce (2026) - 米国技術人材の状況を、雇用動向、経済的影響、各産業分野におけるAIの統合を分析し、調査結果では2025年に技術職の雇用は約959万7888人に達し、AI専門職の採用は前年比81%増加しており、組織がデジタルリテラシーと技術スキル開発を優先していることが示された。
  • Cyentia - State of HRM Insight Report (2025) - 200以上のリアルタイム行動および脅威信号を100以上の組織で分析し、人間リスクの集中度が極めて高いことを明らかにした。10%のユーザーが組織内のすべてのリスク行動の73%を占めている。さらに、統合管理プラットフォームを活用した成熟プログラムは、従来のセキュリティ意識トレーニングに頼る組織と比べて、リスクの可視化レベルが5倍以上になり、ユーザーがリスク状態にいる時間は60%削減された。
  • Fortinet - Cybersecurity Skills Gap Report (2025) - 1850人の国際IT意思決定者を対象に調査し、AIが組織リスク管理に与える影響とグローバルセキュリティスキルギャップを調査。結果は、2024年に少なくとも1回のセキュリティ侵害を経験した組織が86%、リーダーの48%が、AIの導入に必要な専門知識の不足を、主な障壁として挙げている。
  • ISACA - State of Privacy (2026) - グローバル企業におけるプライバシーチームの規模、運用課題、予算動向を分析。調査結果では、プライバシーチームの中央値が前年比で8から5に減少し、51%の回答者が訓練不足をプライバシー失敗の主な原因として挙げている。
  • ISC2 - Cybersecurity Workforce Study (2025) - グローバルセキュリティ職員の状況を分析し、複数業界における経済圧力、技術的変化、スキル不足を明らかに。参加者16,029人のうち36%が予算削減、39%が採用停止、24%がセキュリティ部門の人員削減を経験。企業の離職率は32%に達し、大幅に上昇している。
  • Mimecast - The State Of Human Risk (2026) - セキュリティにおける人間リスクの進化を分析し、内部脅威やユーザーによる誤りに焦点を当てる。結果として、1人の内部脅威によるデータ漏洩の平均コストは13ドルであることが明らかになった。
  • N2K - Wicys Cyber Talent Study (2025) - N2K NetworksとWomen in CyberSecurity(WiCyS)の戦略的協力関係を分析し、メンバーのスキルをNICE職務フレームと照合。結果は、WiCySメンバーの能力が業界基準と極めて一致しており、プロフェッショナル開発および職員多様化の新たな基準を確立した。

市場・投資調査

  • Altitude - Cyber Cybersecurity Market Review (2025) - セキュリティ市場の動向を分析し、M&Aおよび資金調達活動に焦点を当てる。重要な洞察は、大規模戦略的買収によるM&A取引量の急増と、全体の取引量がわずかに減少したにもかかわらず、資金調達取引数が継続的に増加していること。
  • Aon - Reinsurance Market Dynamics (2026) - 2026年1月時点のグローバルリインサース市場動向を分析。財産、事故、専門分野の供給と需要の変化に注目。2025年9月時点で、グローバルリインサーカップは7600億ドルに達し、災害保険市場の発行額は2400億ドルに達し、市場成長と第三者資本提供者の関心の高まりを示している。
  • Clairfield International - Cybersecurity Sector Report (2026) - 2025年のセキュリティ市場動向を分析し、記録的なM&A活動と評価動向の変化に焦点を当てる。業界は400件の取引を記録し、合計公開額が840億ドルを超え、イスラエルのセキュリティ企業が過去最高の726億ドルの離脱価格を達成し、前年比1500%増加した。これらの結果は、市場の集中化が進み、経済的圧力や業界別パフォーマンスの変動の中でも、AIを活用した高成長セキュリティソリューションへの強い戦略的需要が示されている。
  • Cybersecurity Ventures - Cybersecurity Market Report Q4 (2025) - グローバルセキュリティ市場の動向を分析し、デジタルインフラおよび産業システムにおける脅威の拡大により、2031年までに年間支出が1兆ドルに達すると予測。2025年におけるグローバルセキュリティ支出は4540億ドルに達し、CISO以外のセキュリティ支出は3年間で24%の複利成長率で増加すると見込まれ、組織のセキュリティ予算の分散が進んでいる。
  • Cybersecurityventures - Cybersecurity Market Report (2026) - グローバルセキュリティ市場の動向と、多様な産業および消費業界における投資の記録的な高まりを分析。2031年までに年間支出が1兆ドルに達すると予測され、年間15%の成長率と、CISO以外の支出が24%の複利成長率で増加する中、セキュリティ予算の分散が進んでいる。
  • Gallagher - Cyber Insurance Market Outlook (2026) - セキュリティ保険市場の進化と複雑な脅威環境を分析し、容量の拡大と保険会社の競争が、系統的リスクの上昇にもかかわらず価格を安定させていることを示す。結果として、2025年にはリモート決済率が28%~32%まで低下したが、業界はプライバシー違反訴訟やAIセキュリティ事象による新たな圧力に直面しており、保険評価基準の再構築が迫られている。
  • Guy Carpenter - US Cyber Industry Exposure Database (2025) - 2025年の米国セキュリティ業界の暴露と損失曲線を分析し、市場状況を詳細に記述し、リスク転嫁のベンチマークを提供。結果は、規制緩和と国家レベル活動がリスク環境を高めているため、金融および保険市場における暴露見積もりを更新する必要があることを示している。
  • Houlihanlokey - How AI Is Reshaping Digital Engineering (2025) - AIがデジタルエンジニアリングに与える変革的影響を分析し、アグエントシステムやコンサルティング中心の提供モデルへの移行を強調。結果は、AI関連ITサービス市場が2029年までに2000億ドルに達すると予測され、組織は新しいAIスタックソリューションの統合により30%の利益率向上を期待している。
  • IT Harvest - State Of Cyber (2025) - H1 2025におけるグローバルセキュリティ業界の業績と主要トレンドを分析。全体市場のベンダー成長が6.4%縮小している一方で、AIセキュリティが主要セクターとなり、新規スタートアップの約1/3を占めている。
  • MomentumCyber - Cybersecurity Services Market Review (2026) - セキュリティサービス市場を分析し、人間中心の防御戦略の需要増によりM&A活動が歴史的に加速していることを示す。結果として、2026年1四半期に業界は45件の取引を記録し、プライベートエクイティがすべての取引の52%を完了しており、企業は従来の製品購入からサービスベースのセキュリティモデルに移行している。
  • NAIC - Cybersecurity Insurance Report (2025) - 米国セキュリティ保険市場の財務性能と運用動向を、年次規制提出データと業界統計を用いて分析。主な結果として、直接書類保険料は7%減少し2024年には約914億ドルに達し、組織の管理強化と交渉戦略の進展により平均暗号金額が77%低下した。
  • Recorded Future - State Of Threat Intelligence (2025) - 企業セキュリティにおける脅威インテリジェンスの導入状況と成熟度を、投資動向と戦略的決定プロセスに焦点を当てて分析。主な結果として、76%の組織が年間25万ドル以上を投資し、91%が2026年に支出を増加させる計画にあり、専門チームの構築と検出能力の強化を支援する。
  • UKCyber - Security Sectoral Analysis Report (2025) - 英国サイバーセキュリティ業界の経済性能と成長動向を、2,165社の活動企業を総合的に評価することで分析。結果として、業界全体が強力に拡大し、年間売上高は132億ポンドに達し、総生産価値は21%増加した78億ポンドに達し、業界内雇用も過去1年間で11%増加し、合計67,299人のフルタイム相当職位に達した。

アプリケーションセキュリティ

  • Akamai - APAC API Security (2026) - 主要アジア太平洋市場におけるアプリケーションプログラミングインターフェース(API)セキュリティの現状を調査し、人工知能の急速な導入が既存のガバナンスと可視性フレームワークを上回っていることを指摘。結果として、81%の組織が過去1年間にセキュリティ事象を経験し、AIおよび大規模言語モデル統合をターゲットとした攻撃が地域全体で最も一般的な脅威ベクターとなった。
  • AppOmni - State Of Saas Security Report (2025) - 2025年のSaaSセキュリティ状況を分析し、組織がセキュリティポジションに自信を持っているにもかかわらず、セキュリティ事象が急増していることを明らかに。主な結果として、実際のリスク削減と認識された可視性のギャップが見られ、75%の組織がSaaS関連のセキュリティ事象を経験し、SaaSベンダーへの信頼に頼っていることが判明した。
  • BlackDuck - BSIMM16 (2026) - 多様な業界分野におけるソフトウェアセキュリティ施策の成熟度と進化を、観察された開発実務をもとに分析。111社の参加組織に関する調査結果から、成功した施策は自動テストによるセキュリティ活動の拡大と開発ライフサイクルにセキュリティチェックポイントを統合することを優先していることが明らかになった。
  • Checkmarx - Future Of Application Security (2025) - 開発速度の急激な進展と開発プロセスにおけるAIの浸透が進む中で、アプリケーションセキュリティの現状と将来の課題を分析。
  • Cycode - State of Application Security Posture Management (2025) - UK、US、ドイツのCISO、AppSecディレクター、DevSecOpsマネージャーの視点からアプリケーションセキュリティの課題と戦略を検討。主な結果として、効率性の不足がセキュリティチームと開発チームの関係を損ない、信頼関係を損なって生産性を阻害している。
  • Cypress Data Defense - State of Application Security (2025) - アプリケーションセキュリティの現状と製品開発速度への影響を分析し、検出と統合の大きな課題を明らかに。主な結果として、62%の企業が不適切なコードをリリースしており、60%がセキュリティ問題によりリリースを遅らせるケースがあり、83%がアプリケーションセキュリティの外部委託を検討している。
  • Traceable - Global State of API Security (2025) - 100以上の国から1,548名の回答者を対象とした年次調査で、APIセキュリティの現状を収集。主な結果として、API関連の脆弱性が継続的に増加し、従来のセキュリティソリューションの不十分さが明らかになり、ボット攻撃や生成AIの統合がもたらすリスクが高まっている。

クラウドセキュリティ

  • Checkpoint - Cloud Security Report (2025) - オーガナイズド環境におけるクラウドセキュリティの課題、特に環境の断片化と陳腐化した防御を分析。報告書は、クラウド関連の攻撃が増加しており、検出は主に反応的であり、対応の遅れがリスク暴露を延ばしていることを示し、統合的かつ知能的・自動化された防御の必要性を強調している。
  • Crowd Strike - SaaS Security Posture Management (2025) - 2024年のSaaSセキュリティポジショニングマネジメント市場を分析し、企業の革新力と成長可能性をベンチマーキング。主な結果として、競争環境が明確であり、成長機会が大きく、セキュリティポジションの向上に向けたベストプラクティスが明らかになった。
  • Fortinet - Cloud Security Report (2026) - 1,163名のセキュリティリーダーを対象に、インフラの複雑性が組織リスクと運用成熟度に与える影響を評価。主な結果として、69%の組織がツールの多様性と可視性のギャップを主なセキュリティ障壁として挙げており、74%が専門人材の不足を報告し、66%のチームがリアルタイムでの脅威検出・対応能力に自信を持たない状態にある。
  • Google - Cybersecurity Forecast 2025 (2025) - Google Cloudリーダーによる新たなセキュリティトレンドの洞察。主な予測として、ランサムウェアと複合的な脅威の継続的な増加、攻撃者によるAIの活用増加、中国、ロシア、イラン、朝鮮半島などの国家支援勢力による持続的な脅威が挙げられる。
  • Prowler - State of Cloud Security Report (2026) - クラウドセキュリティ運用の現状と、現代企業環境におけるAIの実用的統合を調査。結果として、セキュリティチームは週に平均71件のインシデントを管理しており、42%の専門職が人材不足が効果的な自動化と運用成熟度達成の主要な障壁であると指摘している。

アイデンティティセキュリティ

  • Cerbos - Authorization Maturity Model CISO Benchmark (2026) - 現代企業における認可成熟度の進化状況を評価し、AIエージェントや自律的なワークロードのための重要なガバナンス要件を特定。主な結果として、ステージ4成熟度を達成するには、組織が30日間のスライド範囲内でデリゲーションチェーンを再構築し、現在の生産ログが必要な識別情報と意図データを記録できていないため、欧州連合AI法などの新規規制に適合する必要があると強調している。
  • CyberArk - State of Machine Identity Security Report (2025) - マシンアイデンティティのセキュリティという重要なかつ無視されがちな領域に焦点を当て、多くの組織がマシンアイデンティティの侵害や証明書の有効期限切れによるリスクに懸念を抱いていることが明らかになり、秘密管理の可視性や制御の不足が指摘されている。
  • CyberArk - Identity Security Threat Landscape Report (2025) - サイバー攻撃がアイデンティティに与える影響、特にサイバー債務、ジェネレーティブAI、マシンアイデンティティ、第三・第四パーティリスクについて検証。これらの要因が拡大するサイバー債務の問題が浮き彫りになり、事前的なセキュリティ戦略の必要性が強調されている。
  • Dashlane - State of Credential Security Report (2025) - 現代の職場における認証セキュリティの現状を検証し、人工知能やシャドウITが組織の攻撃面を拡大していることを示す。74%のITリーダーがAIがパスワードセキュリティへの脅威として増加していると認識し、37%の企業アプリケーションがシングルサインオン管理の外に存在していることが明らかになった。
  • Descope - State of Customer Identity Report (2025) - 認証の停滞が広範に見られる現状を分析。87%の組織がパスワードを使用しているが、そのうちわずか2%が効果的であると評価。オープンソースソリューションは商業プラットフォームに比べて収益損失がほぼ2倍、AIの信頼は導入が進むにつれて逆に低下していることが示された。
  • Duo - State Of Identity Security Report (2025) - 2025年にITおよびセキュリティリーダーが直面するアイデンティティセキュリティの課題を分析。アイデンティティプロバイダーへの信頼が低いことや、MFAの導入に大きなギャップがあることが明らかになり、AIによる脅威に対する認識が高まっているにもかかわらず、セキュリティを最優先とするアイデンティティ戦略への傾向が進んでいる。
  • Guidepoint - Identity Access Management Maturity Report (2025) - 組織におけるアイデンティティとアクセス管理(IAM)の成熟度の現状を分析し、実施事例と投資の効果を評価。ほとんどの組織が資金不足であり、手動プロセスに過度に依存していることが判明。一方、高いパフォーマンスを達成する組織は、自動化や高度なアイデンティティ技術を活用することで、より強固なセキュリティポジションを築いている。
  • Hypr - State of Passwordless Identity Assurance (2026) - パスワードレスアイデンティティの信頼性と、変化する脅威環境の中でセキュリティプロセスの工業化に向けた移行を分析。53%と45%の組織が生成AIおよびアグエントAIの導入を主なセキュリティリスクとして認識しており、87%の対象者が過去1年間に深偽攻撃を経験していることが明らかになった。
  • ManageEngine - Identity Security Outlook (2026) - アイデンティティセキュリティの進化を検証し、非人間アイデンティティの急速な増加とベンダー統合への戦略的移行に焦点を当てる。89%の組織がマシン対人間アイデンティティ比が25対1以上であると報告し、76%の企業が現在または検討中であるアイデンティティスタックの統合を進め、運用複雑性とセキュリティリスクの軽減を目指している。
  • Okta - Secure Sign In Trends Report (2025) - 伝統的な防御の継続的な導入と、高度なセキュリティ基準への急速な移行が進んでいる。従業員層におけるマルチファクターアuthentication(MFA)の導入率は70%に達しているが、組織はフィッシングに耐性のあるパスワードレス認証への重要な移行を進めている。
  • Omada - State Of Identity Governance (2026) - アイデンティティガバナンスとセキュリティの現状を検証し、非人間アイデンティティの管理や企業環境におけるAIの急速な導入という課題に焦点を当てる。577人のセキュリティリーダーを対象とした調査結果から、76%の組織がアイデンティティセキュリティを戦略的柱として認識しているが、74%の企業が基本的なプロビジョニングメトリクスの追跡を優先し、アイデンティティリスクの重要な先行指標を無視していることが明らかになった。
  • Sail Point - Horizons Of Identity Security (2025) - アイデンティティセキュリティと組織成熟度の進化を検証し、基礎的な制御から重要なセキュリティフロンティアへと変化していることを示す。戦略的投資がセキュリティポジションの向上と高いリターンをもたらす可能性が示され、特に高度な成熟度を示す組織においてその効果が顕著である。
  • Spy Cloud - Identity Threat Report (2025) - アイデンティティベースのサイバー脅威の現状を分析し、トレンド、ベンチマーク、強化保護の戦略を明らかにする。多くの組織がアイデンティティ攻撃やリムーブウェアへの懸念を持っているが、防御のギャップが残り、リモーダンの自動化や証明書の無効化プロセスの不一致が問題となっている。

ペネトレーションテスト

  • Cobalt - State of Pentesting (2026) - 複数の評価データと450人の業界専門家による調査を統合し、攻撃的セキュリティとパーソナルテストの現状を分析。最上位パフォーマンス組織は高リスク脆弱性を10日で解決するのに対し、最下位組織は249日かかる。AIおよび機械学習の導入では、高リスク発見率が32%で、従来ソフトウェア基準の2.7倍に達している。
  • HackerOne - Hacker Powered Security Report (2025) - AIと人間要素の統合を焦点にしたハッカー中心のセキュリティの進化を分析。AI関連の脆弱性報告が急増し、研究者がAIを攻撃的セキュリティプロセスに活用するためのスキルアップ傾向が強まっていることが明らかになった。

プライバシーとデータ保護

  • Bridewell - Global Regulatory Landscape Guide (2026) - 2026年のグローバル規制環境の進化を検証し、イギリスおよびヨーロッパにおけるデータプライバシー、AIガバナンス、サイバーセキュリティ強度フレームワークの統合に焦点を当てる。EUのAI法が2026年8月2日に完全に実施され、複雑な国境越しごのデータ保護訴訟に対して15ヶ月の拘束期間が義務付けられることで、規制の監視を効率化する傾向が強調されている。
  • Cisco - Privacy Benchmark Study (2025) - データプライバシーの進化トレンドを検証し、規制、投資、AIの役割の影響を分析。地域のデータ保存を好む傾向が強まっているが、グローバルプロバイダーへの信頼が高いため、矛盾した選好が見られる。プライバシールールの実施が持続的にポジティブな影響を与え、組織のAIガバナンスへの関心が高まっている。
  • Drata - State of GRC (2025) - 治理、リスク管理、コンプライアンス(GRC)の役割が進化しており、コストセンターから戦略的ビジネスドライバーへと移行している。特に、GRCチームがコンプライアンスの複雑さとビジネス成長のバランスを取る上で直面する課題、AIによる誤ったGRC指導が発生する懸念が指摘されている。
  • Episki - State of GRC Trends Budgets and Benchmarks (2026) - 治理、リスク、コンプライアンスの現状を分析し、企業組織における継続的保証と複数フレームワーク管理への移行を強調。コンプライアンス予算は上昇しているものの、規制要件の急速な拡大により能力ギャップが生じており、大多数の中規模企業が業界の変化に応じて3以上のフレームワークを同時に管理している。
  • Hyperproof - IT Risk and Compliance Benchmark Report (2026) - 治理、リスク、コンプライアンスプログラムの現状を、組織構造、フレームワークの導入、セキュリティ準備のスケーリングにおける運用課題を評価。86%の組織がGRCチームを中央集約しているものの、リスク管理の統合視点を達成しているのはわずか21%で、多くの企業は断片化されたプロセスに依存しており、セキュリティバリアの強化が困難となっている。
  • Immuta - State of Data Security Report (2025) - 700人以上のデータ専門家を対象にした調査が、データセキュリティの現状を明らかに。業界ごとの課題、トレンド、ベストプラクティスを分析。セキュリティとアクセスがデータ需要の増加に伴い、依然として主要な懸念事項であり、人間、プロセス、技術が複雑性を引き起こしている。
  • Kiteworks - Data Security Compliance Risk Forecast (2026) - 企業データセキュリティとAI治理の進化を分析し、アグエンツシステムが生産環境に導入される中で、組織の準備度に生じる重要なギャップを指摘。60%の組織が誤ったAIアグエンツの停止を可能にできず、54%の企業のボードは依然として治理に参加していない。この不足は、評価されたすべてのセキュリティ成熟度で26〜28ポイントの低下と相関している。
  • Kiteworks - Data Sovereignty Report (2026) - カナダ、中東、ヨーロッパの286名の専門家を対象に、データ主权要件とコンプライアンスリスクに関する組織の理解と経験を評価。調査結果は、3分の1の応答者が…
  • Proofpoint - Data Security Landscape Report (2025) - データ損失事象の頻度、人的行動の影響、AIおよびアグエンツワークスペースに関連する新たなリスクを分析。調査結果は、85%の組織が過去12か月間にデータ損失事象を経験しており、リスクの集中度が高く、わずか1%のユーザーが全データ損失イベントの76%を引き起こしている。

ランサムウェア

  • Delinea - State Of Ransomware Report (2025) - ランサムウェア脅威の進化と組織の対応を分析し、主要なトレンドと課題を指摘。調査結果は、ランサムウェアの侵入とデータ強要が急増しており、従来のランサムウェア対策の効果が限定的であり、最小権限の導入が不十分であることに加え、経営層の関心が高まっている。
  • Semperis - Ransomware Risk Report (2025) - 世界のランサムウェアの現状を分析し、攻撃頻度、成功率、識別インフラの重要性を評価。世界全体でのランサムウェア成功率はやや減少しているが、78%の組織が標的となり、83%の攻撃が識別インフラを侵害しており、15%の被害者は支払い後も復号鍵を受け取っていない。
  • Sophos - State Of Ransomware (2025) - 2025年のランサムウェアの状況を概観し、技術的および運用的な攻撃手法、データ処理、事故の経済的および人的コストを分析。特に、データ暗号化率は6年で50%に低下しており、平均的なランサム支払いは50%減少したが、依然として脆弱性のexploitが最も多く使われている。
  • Sophos - State Of Ransomware In Manufacturing (2025) - 制造業における事故の技術的および組織的根拠を分析。調査結果は、攻撃者が利用した具体的な脆弱性を明らかにし、他の工業分野との比較を示している。
  • Veeam - Data Trust and Resilience Report (2026) - 組織のサイバーリスク対応力とデータ保護の現状を分析し、経営層の自信と実際の回復性能の間にある大きなギャップを指摘。90%のセキュリティリーダーが回復目標の達成に高い自信を持っているものの、実際には28%の組織がランサムウェア事象後にすべてのデータを回復できず、AIの急速な導入が、必要なセキュリティ制御と治理フレームワークの導入を上回っていることが示されている。

AIと新興技術

  • Akto - State of Agentic AI Security Report (2025) - 企業環境におけるアグエンツAIの急速な統合と、自律的なワークフローがもたらすセキュリティ課題を分析。調査結果は、69%の組織がアグエンツシステムを実験中または運用中であるものの、21%しかそのアグエンツとモデルコンテキストプロトコルの接続を包括的に把握していない。この重要な可視性のギャップは、79%の企業が正式なセキュリティ治理ポリシーを持たないという事実によりさらに拡大しており、複雑な生産環境で自律システムが適切な制御や監視なしに運転されている。
  • Apono - State of Agentic AI Cyber Risk Report (2026) - アグエンツAIの導入状況と関連するサイバーセキュリティリスクおよび組織の準備度を分析。調査結果は、100%のセキュリティリーダーがアグエンツAIによる攻撃が従来のものよりも重大な損害をもたらすと同意している。
  • Appdome - Mobile App Consumer Survey (2025) - モバイルアプリケーションセキュリティの進化と、消費者がAIによる脅威や合成詐欺に対して求める期待を分析。調査結果は、米国消費者の89.4%がAIによる脅威に対して強力な保護を求めているが、現行のセキュリティ対策に自信を持つのはわずか10.6%で、これは、積極的な詐欺防止を優先するユーザーの54.2%の離脱率を直接引き起こしている。
  • Australian Institute of Company Directors - Directors Introduction to AI (2025) - ディレクター向けに、強固なAI治理フレームワークの構築に向けた実用的なガイドを提供。ガイドは、現在のボードのAI監視における重要なギャップを指摘し、AIの特異なリスク、データ依存性、倫理的導入の必要性を考慮した、個別化された治理フレームワークの導入を推奨している。
  • Big ID - AI Risk And Readiness In The Enterprise (2025) - 企業がAIを安全に導入する準備度を分析し、AIの導入と治理の間に大きなギャップがあることを明らかにしている。この報告書は、93%以上の組織がAI駆動データの安全性について完全な信頼をもてないことを示し、AIによるデータ漏洩が最も大きなセキュリティ懸念であり、ほぼ半数の組織はAIに特化したセキュリティ対策を設けていないことを指摘している。
  • Calypso AI - Insider Threat Report (2025) - さまざまな組織レベルおよび業界における内部AIの導入進化とそのセキュリティ影響を分析する。
  • Cisco - State of AI Security (2026) - 人工知能のセキュリティに関する進化する状況を検証し、理論的な脆弱性からアグエントシステムおよび供給チェーンへの実際的な大規模な悪用へと移行する過程を記録している。研究結果では、83パーセントの組織がアグエント機能の導入を計画しているものの、そのセキュリティ対策を整備していると報告しているのはわずか29パーセントにとどまり、これは敵対者によるプロンプト注入やデータポイズニング技術を活用して積極的に拡大している重要な準備不足のギャップを示している。
  • Clutch Security - MCP A View From The Trenches (2025) - 企業環境におけるモデルコンテキストプロトコルサーバーの展開におけるセキュリティリスクを調査し、静かにかつ急激に広がっている採用傾向が明らかになり、その背景には完全なセキュリティ認識の欠如がある。重要な発見は、従業員がnpm、GitHub、PyPIなどの公開レジストリから取得した任意の未検証コードに高価な非人間識別情報(ID)を無意識に暴露していることである。
  • Cycode - State Of Product Security (2026) - 人工知能時代における製品セキュリティの現状を検討。コード補助ツールの急速な導入が組織の攻撃面を拡大させている。調査結果では、97パーセントの企業が人工知能を活用したコード補助ツールを導入しているものの、その実装状況を完全に把握しているのはわずか19パーセントにとどまり、52パーセントの企業は中央集権的な治理フレームワークを持たない状態にある。開発スピードとセキュリティ監視のギャップが、97パーセントの企業が12ヶ月以内にアプリケーションセキュリティスタックの統合を計画している原因となっている。
  • Cyera - State of AI Data Security Reportw. (2025) - 企業環境における人工知能の急速な導入と、治理・可視性の不足が引き起こす系統的なリスクについて検討。主要な結果として、83%の組織が人工知能を導入しているものの、可視性の強い運用を保有しているのはわずか13%であり、66%の企業が、自律型アグリのアクセスが不要な高度な機密データに到達した事例をすでに特定している。
  • Darktrace - State Of AI Cybersecurity (2025) - AIがグローバルな脅威環境に与える変革的影響と、セキュリティ運営センターにおける防衛戦略の変化を分析。重要な洞察として、89%のCISOがAIによる脅威から長期的な課題を予見している一方、組織は従来の人員増員よりもプラットフォームベースのAIソリューションを優先しており、準備状況への懸念が広がる中で、人員増員計画を立てている組織はわずか11%にとどまっている。
  • DeepInstinct - Voice of SecOps (2025) - 500名のセキュリティ専門家を対象とした調査をもとに、人工知能がセキュリティ運営にどのように統合され、組織の防御戦略にどのような影響を与えるかを検証。結果として、86%の組織が脅威検知の改善を目的として人工知能の活用を拡大している一方、69%のセキュリティ専門家が、これらの技術の急速な進化が業務の過労と継続的な知識のギャップを大きく引き起こしていると報告している。
  • Delinea - AI In Identity Security Report (2025) - IT運営におけるAIの広範な導入と関連するリスクを分析し、アグエントかつジェネレティブAIエンティティを管理するための更新されたアイデンティティガバナンスフレームワークの必要性を強調している。主要な見解は、世界の94%の組織がAIを導入または試験運用しているにもかかわらず、その結果生じるアイデンティティおよびシャドウAIの課題に対応できるセキュリティアーキテクチャを備えているのはわずか44%であると示している。
  • Deloitte - Tech Trends (2026) - 企業が人工知能とロボティクスを運用化する転換期を検証。実験的な概念検証プロジェクトからスケーラブルでアグエントなインフラへの移行に焦点を当てる。主要な結果として、64%の企業が人工知能投資を増加させているものの、従来システムの統合やデータアーキテクチャの制約のため、実運用環境にアグエントシステムを導入に成功した企業はわずか11%にとどまっている。
  • Gravitee - The AI Governance Gap (2026) - 企業における人工知能導入における重要なガバナンスのギャップを検証。自主的なエージェントに対して適切な識別情報とアクセス制御が実施されていない構造的失敗に焦点を当てる。調査結果では、大規模企業の71%が核心業務システムに直接アクセスできるAIエージェントを導入しているが、そのアクセスを効果的にガバナンスしているのはわずか16%である。さらに、今年度、88%の組織がセキュリティ事象を確認または疑いを抱いていることから、機械の動作を監視したり、エージェントファーム全体に一貫したセキュリティポリシーを適用する能力が系統的に欠如していることが明らかになった。
  • Hidden Layer - AI Threat Landscape Report (2026) - 人工知能の脅威環境が進化していることについて検討。データポイズニング、プロンプトインジェクション、サプライチェーンの脆弱性といった問題に焦点を当てる。研究では、トレーニングデータセットのわずか0.1パーセントでもモデルに持続的なバックドアを注入できることが示され、他の研究では、医療分野のトレーニングトークンのわずか0.001パーセントをポイズニングすることで、標準評価方法を回避する有害なモデル出力が生じることも確認されている。
  • Hiya - State of the Call (2025) - 語声通信のセキュリティに関する進化する状況を検討し、スパムや詐欺、さらに人工知能を活用したディープフェイクの急速な出現がもたらす持続的なリスクを強調する。主要な結果として、未識別通話の80%が消費者によって無回答であり、39%の個人が3か月間の期間内にディープフェイクの脅威に遭遇したことが明らかになり、消費者および企業環境における積極的な通話保護および認証戦略の必要性が強調される。
  • Iconiq - State of AI Bi Annual Snapshot (2026) - 企業向けソフトウェア企業における人工知能製品のアーキテクチャと収益化戦略の進化を検証。主要な結果として、現在の69%の開発チームは垂直アプリケーションに焦点を当てており、チームはコストとパフォーマンスのバランスを取るために、平均3.1の異なるモデルプロバイダーを活用している。
  • KPMG - Cybersecurity Considerations (2026) - 2026年のサイバーセキュリティの進化を検証し、ハイパーコネクトされた環境における自律型セキュリティ、人工知能の治理、非人間識別体の管理について戦略的に統合する。主要な見解は、92%のテクノロジー経営者が、5年以内に人工知能アグリの管理が職場の必須スキルであると認識しており、マシン認証の増加は、新たな地政学的および量子関連脅威に対抗するための識別治理の根本的な変革を必要とする。
  • McKinsey - State of AI Trust (2026) - 世界約500の組織における人工知能の信頼性と責任ある治理の現状を評価。結果は、全体の成熟度は向上しているものの、戦略およびアグエント制御の高度なレベルに達している企業はわずか30%であり、回答者のほぼ2割三分の半数が、自主システムの拡大を阻む主な要因としてセキュリティおよびリスクの懸念を挙げている。
  • Memcyco - AI-Driven-Fraud (2026) - メムシコが2026年に報告したセキュリティ調査結果と脅威動向を分析し、主な攻撃パターン、脆弱性データ、防御策を検討。200社のCリーダーを対象とした調査結果から、企業は脅威を認識しているものの、依然として対応が遅れ、反応的な対策を取っていることが明らかになった。
  • Okta - AI at Work (2025) - Cリーダーが人工知能が組織のセキュリティ、革新、効率性に与える変革的影響について述べ、AI導入に関する経営層の意見、懸念、優先事項を明らかに。各組織における理解度と統合度の差が際立つことが示された。
  • Pentera - AI Security Exposure Benchmark (2026) - 企業における人工知能の導入状況とセキュリティポジションの影響を調査。急速な導入と限られた治理の間にあるギャップを指摘。調査結果では、すべての企業がAIを導入している一方で、過去24か月間に不正アクセスを経験した組織は75%、セキュリティリーダーの67%が、これらのシステムが自環境でどのように動作しているかを把握できていないことが明らかになった。
  • RedHelix - Cyber Security Trends Report (2026) - 2026年のサイバー脅威の進化を検証し、AI、ID中心の攻撃、商業化された暗号化ソフトの融合を明らかにする。調査結果では、クラウドファーストアーキテクチャにおける脆弱性の61%が認証情報の盗難によるものであり、48%の組織がAI自動攻撃連鎖を主な脅威として挙げており、世界中で85の強制要求グループが活動していることが分かった。
  • SailPoint - The Year of The AI Agent (2026) - 自動人工知能エージェントの急速な導入に伴うセキュリティ影響と治理課題を検討。調査結果では、91%の組織が現在導入または評価中だが、57%の企業では治理ポリシーが存在せず、97%の導入されたエージェントが顧客データなどの機密情報をアクセスしていることが明らかになった。
  • Salt - Future of Agentic AI Report (2025) - アプリケーションプログラミングインターフェースがアグエント人工知能を支える役割と、組織がその自動システムを拡張する際に直面するセキュリティ課題を調査。調査結果では、64%の消費者がAIチャットボットとの相互作用を増加している一方で、62%のユーザーがこれらのシステムが人間よりも操作に弱いと感じており、信頼のギャップが生じており、その下のインフラのセキュリティ評価をより厳しく、頻繁に行う必要があることが示された。
  • SANS - AI Survey (2025) - 生成AIが導入された3年後におけるAIがセキュリティに与える影響を分析。調査結果では、セキュリティチームのAI導入が遅れ、半数しかAIをセキュリティ業務に活用していない。一方で81%がAIによる脅威に懸念を示しており、より多くのトレーニングと治理の強化が必要であることが明らかになった。
  • Synack - State of Agentic AI in Pentesting (2026) - アグエント人工知能をパッチテストプログラムに統合し、従来の手動セキュリティ評価のスケーラビリティの限界を解決する。調査結果では、87%の組織が評価段階を越えており、95%の調査対象企業が、アグエントシステムが最終的に従来のテストサービスを置き換えると予測しており、現在のカバレッジギャップ(68%の企業の攻撃面が未テスト)を埋めることが期待されている。
  • Wiz - AI Security Readiness (2025) - クラウドアーキテクト、エンジニア、セキュリティリーダーのAIセキュリティ準備状況を分析し、重要なギャップを指摘。調査結果では、AIの普及が自社のセキュリティ専門知識の開発やAI特化のポジション管理ツールの導入を大幅に上回り、影AIによる視認性の課題が深刻化していることが明らかになった。

関連組織

年次報告書は、有料・非営利の情報源、組織内外のサイバーセキュリティコミュニティによる共同調査の成果です。標準策定、認証、調査、政策形成を担う多様な組織の貢献に依存しています。

以下の分類は、サイバーセキュリティ計画とベストプラクティスを発展させる各組織の役割を示し、年次報告書を支えるエコシステムを理解する手掛かりになります。

調査コンサルティング: 調査コンサルティングを担う組織の役割と対象範囲です。

標準と認証: 標準と認証を担う組織の役割と対象範囲です。

脅威インテリジェンスとインシデント対応: 脅威インテリジェンスとインシデント対応を担う組織の役割と対象範囲です。

政策と提言: 政策と提言を担う組織の役割と対象範囲です。

作業部会: 作業部会を担う組織の役割と対象範囲です。

政府・非営利組織: 政府・非営利組織を担う組織の役割と対象範囲です。

調査コンサルティング

  • 451 Research - イノベーション技術分野に特化した研究・アドバイザリ会社。セキュリティ市場の分析およびトレンドに関するサービスを提供。
  • ABI Research - 変革的な技術(セキュリティ、デジタルセキュリティを含む)に関する戦略的アドバイスを提供するテクノロジー市場インテリジェンス企業。
  • Forrester Research - information technology向けのAn advisory company that offers paid research, consulting, and event services specialized in market research。
  • Frost & Sullivan - セキュリティ分野における市場調査および分析を提供するコンサルティング会社。特に新技術や市場機会に注目。
  • Gartner - プライベートパーソナルコンサルティングや経営者向けプログラム、会議を提供するテクノロジー研究・コンサルティング会社。
  • GigaOm - businesses向けのA research firm offering practical, hands-on, practitioner-driven research。
  • International Data Corporation (IDC) - グローバルに展開する市場インテリジェンスおよびアドバイザリサービスを提供する企業。
  • KuppingerCole - 情報セキュリティ、ID&アクセス管理、リスク管理に特化したグローバル分析会社。
  • Omdia - サイバーセキュリティ市場分析およびデジタルトランスフォーメーションに特化したグローバルな技術研究機関
  • Ponemon Institute - annual reports)向けのPre-eminent research center dedicated to privacy, data protection, and information security policy (often partners with industry。

標準と認証

脅威インテリジェンスとインシデント対応

政策と提言

  • The Rand Corporation - アメリカの非営利組織で、サイバーセキュリティおよびサイバーポリシーのさまざまな側面についての研究と分析を行い、国家安全保障に焦点を当てているもの。
  • Center for Strategic and International Studies (CSIS) - テクノロジー政策プログラムを持つシンクタンクで、テクノロジーおよびサイバーセキュリティ政策に関する研究を行い、洞察を提供するもの。
  • Electronic Frontier Foundation (EFF) - デジタル世界におけるプライバシーおよびサイバーセキュリティなどの市民自由を守る非営利組織
  • The Internet Security Alliance (ISA) - cybersecurity向けのA multi-sector trade association focused on thought leadership, policy advocacy, and standards development。
  • World Economic Forum (Centre for Cybersecurity) - 産業・政府・学界の関係者を結びつける国際的な取り組みで、グローバルなサイバーセキュリティの向上とデジタル経済の確実な確保を目指す

作業部会

政府・非営利組織