攻撃者は、侵入しない。ログインする。―診断110組織の約5分の1で侵害を確認― ネクストリードが無償診断「M365 不正アクセス内視鏡」を開始

PR TIMES

当社実施の診断では、対象組織の74.5%で資格情報の漏えいを、約5社に1社(19.1%)で漏えい資格を使ったサインインの成功を確認

[画像1: https://prcdn.freetls.fastly.net/release_image/68948/13/68948-13-b52a58d2dab4bc8c31ecd00cd85194d5-3900x2194.jpg?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]
ネクストリード株式会社(本社:東京都千代田区、代表取締役:小國幸司)は、Microsoft 365(以下「M365」)を利用する企業・団体を対象に、「M365 を利用する組織に必ず実施してほしいセキュリティ対策 5 項目」の実施状況を無償で診断する「M365 不正アクセス内視鏡」を 2026年10月13日より開始します。
大きな病気になる前に内視鏡で兆候を見つけるように、当社の認証監視サービスで培った分析技術を用いて、「正常なログイン」に紛れた不正アクセスの「タネ」を、情報漏えいなどの被害に至る前の段階で可視化します。

背景:不正アクセスの多くは「正しいログイン」の顔をしている

昨今、企業・団体への不正アクセスや個人情報漏えいの報道が相次いでいます。AI の進化と共に「面」での攻撃も容易になるなど、今後も不正アクセス等の被害は増加していくことが予測できます。原因として注目されがちなのは脆弱性を突いた外部からの侵入ですが、実際には、フィッシングやマルウェア、パスワードの使い回しなどで盗まれた認証情報(ID・パスワード)を使い、攻撃者が「正規のユーザー」としてサインインするケースが少なくありません。
この場合、システム上は「正常なログイン」として記録されるため、侵入の痕跡がログの中にあったとしても、攻撃によるアクセスに気づきにくい場合があります。

当社診断実績:74.5% の組織で資格情報の漏えいを確認

当社がこれまで 110組織に実施した M365 認証状況の診断を集計したところ、74.5% の組織で、資格情報(ID・パスワード)が外部に流出していることを確認しました。漏えいした資格情報を使ったサインインの試行(攻撃)は 73.6%の組織で、そのサインインの成功(侵害)は 19.1%の組織で確認されています。
[画像2: https://prcdn.freetls.fastly.net/release_image/68948/13/68948-13-8eecd7788d3b4b33531dc4f52d502b91-3510x2094.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]
<当社診断実績 110組織のサマリー>
- 資格情報の漏えいは組織規模を問わず起きており、ID数 1,000以上の規模ではこれまでに診断を実施した 24組織全てで漏えいが確認されています。ID数 500未満の組織でも 61.0%に上りました。
- 攻撃の確認は、ID数 1,000以上の組織で 87.5%、ID数 500未満の組織で 66.1%でした。特に大規模組織では漏えいした資格情報でのサインインの試行が高い確率で行われていることを示します。
- 侵害の確認は ID数 1,000以上の組織で 45.8%と突出して高く、ID数 500未満の組織の 10.2%の 4倍超でした。


【調査概要】
対象:当社が診断を実施した企業・団体 110組織(2026年10月初旬までに実施した無償診断)
方法:インターネット上に流出したID・パスワード情報との照合、および M365 の認証ログを当社監視サービスの分析基準で判定

M365 不正アクセス内視鏡とは

「昨夜 3時の管理者ログイン、確実に本人だと言い切れますか?」
――この問いに即答できる組織は多くありません。M365 不正アクセス内視鏡では、弊社の考える「M365 を利用する組織に必ず実施してほしいセキュリティ対策 5項目」の状況を無償で診断します。診断フォームに入力するだけで、約 10分後に結果をメールでお届けします。さらに詳しく確認したい組織には、認証ログを分析する詳細診断も無償で提供します。
チェックするセキュリティ対策 5項目
- 管理者アカウントの適正化(棚卸しとフィッシング耐性 MFA)
- OAuth アプリのアクセス権の適正化(棚卸しとユーザー同意の制限)
- ユーザーアカウントの適正化(棚卸しと不要アカウントの無効化)
- アクセス制御の適正化(条件付きアクセスまたはセキュリティの既定値群)
- メールの脅威対策ポリシーの適正化(プリセットセキュリティポリシー)

診断の流れ(3ステップ)
ステップ 1:診断フォームに入力・送信
ステップ 2:約10分後、メールで診断結果を受信
ステップ 3:ご希望に応じて、さらに詳しい診断(*)を無償でご提供

(*)さらに詳しい診断でわかること
(a) 構成:Microsoft 365 環境において基本的なセキュリティ対策が出来ているか
(b) 漏えい:自社の ID・パスワードがブラックマーケット上に出回っていないか
(c) 攻撃:漏えいした ID・パスワードを使った不正なサインインが試みられていないか
(d) 侵害:そのサインインが成功し、攻撃者によってアクセスされていないか
(e) 改善:管理者ロールやアクセス制御など、優先して見直すべき設定
概要
[表1: https://prtimes.jp/data/corp/68948/table/13_1_c26d0bd1b7618776160a0c3ca0e965cd.jpg?v=202610100445 ]
※詳細診断で取得したログは診断目的にのみ使用し、報告後に削除します

会社概要

[表2: https://prtimes.jp/data/corp/68948/table/13_2_5bc1b957e4c6296bb01027533113d617.jpg?v=202610100445 ]

関連リンク

ネクストリード株式会社 https://nextread.co.jp/

商標について

記載されている製品名などの固有名詞は、各社の商標または登録商標です。
※ Microsoft 365は、Microsoft Corporationが提供するサービスの名称です

お問い合わせ

本件に関するお問い合わせは以下よりお願いいたします。

お問い合わせ

企業プレスリリース詳細へ
PR TIMESトップへ
記事提供元:タビリス