著: マイク イェー (Mike Yeh) バイス プレジデント 兼 副法務顧問、カスタマー セキュリティ&トラスト担当
※本ブログは、米国時間 2026 年 10 月 1 日 (木) に公開された “Preparing governments for an era of interconnected cyber risk” の抄訳を基に掲載しています。
本年のマイクロソフト デジタル防衛レポート(Microsoft Digital Defense Report)によると、2026 年にサイバー脅威の影響を最も受けたセクターは政府機関および行政サービスでした。
観測された活動全体に占める割合は、2025 年の 17% から 2026 年には 27% に増えました。政府機関は、国家を背景とする攻撃者の標的として最も頻繁に狙われるセクターでもあります。気密性の高い情報を保有し、社会に不可欠なサービスを運営し、さらに各省庁、委託事業者、テクノロジー提供者、重要インフラストラクチャ事業者といったネットワークの中心に位置していることが、攻撃者にとっての魅力となっています。
攻撃者が侵入してから、防御側がそれを検知して阻止するまでの期間である滞留時間も、本年は複数のセクターで長くなりました。侵入が特定された後の対応は各組織とも迅速になっている一方で、脅威を早い段階で検知することは引き続き課題です。攻撃者は正規の活動を装う手法での侵入を増やしており、悪意ある挙動の発見は一層難しくなっています。たとえばフィッシングは、2025 年に観測された侵入の 7% であったのに対し、2026 年には 23% を占めるまでになりました。侵害された ID が、より大規模な攻撃の入口として引き続き重要な位置を占めていることを示しています。
これらを総合すると、政府機関が取るべき対応は明確です。
AI 時代のセキュリティは、単に個々の侵入を防ぐことだけではありません。リスクが相互につながり、脅威がより速く動き、攻撃者がより長く潜伏する環境においても、機関が実効的に機能し続けられるようにすることが問われています。重要な政府のインフラを守り、新しいテクノロジーに必要な政策や規制を整えるうえでも、官民連携はこれまで以上に重要になっています。
2025 年 7 月から 2026 年 6 月までに観測されたサイバー脅威の動向を分析した本年のレポートでは、マイクロソフトのコーポレート バイス プレジデント 兼 副最高情報セキュリティ責任者であるテレル コックスと私が、こうした動きがサイバー リスクをどのように変えつつあるのかを解説しています。あわせて公開した関連ブログでは、テレルがこれらの調査結果が CISO やセキュリティ専門家にとって何を意味するのかを詳しく解説しています。

レジリエンスを高めるために、政府機関が重点的に取り組むべき優先事項は次の 5 つです。
1. より速い脅威環境に備える
AI によって、行動に使える時間は短くなっています。攻撃者の動きはより速くなっています。脆弱性が実環境で発見されてから実際の攻撃に悪用されるまでの時間は、24 時間を大きく下回る場合があります。一方で、公表されるソフトウェア脆弱性 (一般に CVE として追跡されるもの) の件数は、2026 年に過去最多となる 72,000 件に達すると予測されています。
これからの時代に最もよく備えている政府は、情報を迅速に収集、評価をして意思決定を行い、機関や産業の枠を越えて連携し、危機の最中にも的確な情報を発信できる政府です。そのためには、インシデントが発生する前の段階で、責任の所在を明確に定め、信頼に基づく関係を築いておく必要があります。それが、最も重要な局面での迅速かつ協調のとれた行動を可能にします。
2. AI エコシステムにセキュリティを組み込む
AI は、政府、企業、市民が日々の活動を支えるインフラの一部になりつつあります。政府が公共サービス全般で AI の活用を進め、その利用をさらに広げていくにあたっては、AI のセキュリティを限定的な技術課題としてではなく、レジリエンスの課題として捉えることをお勧めします。
AI システムは、相互につながったインフラ、データ、モデル、アプリ、サプライヤー、ガバナンスのプロセスの上に成り立っています。政府は、設計段階から安全性を確保することの実践、テストと評価、サプライ チェーン保護の強化、透明性、説明責任、そして AI リスクに関する国際協力を通じて、このエコシステム全体のセキュリティを推進していく必要があります。
目指すのは、AI セキュリティを独立した課題として切り出すことではありません。重要な社会的インフラの保護と国家レジリエンスの構築という、より広い取り組みの中に AI セキュリティを統合していくことです。
3. インシデントは広がるものとして計画する
政府機関は、ある侵入が犯罪によるものか、地政学的な意図によるものか、あるいは別の性質のものかを、すぐには判別できない場合があります。サイバー犯罪者と国家を背景とする攻撃者は目的こそ異なりますが、侵害された ID、外部に露出したアプリ、ソーシャル エンジニアリング、正規の管理ツールなど、同じ入口を用いるケースが増えています。
マイクロソフトの調査では、正規アカウントが関与した侵入のうち 52.2% で、さらなる認証情報の窃取が発生していました。攻撃者が最初の足がかりから急速に活動範囲を広げていく様子がうかがえます。一見すると単発に見える侵害が、ランサムウェア、スパイ活動、データ窃取、あるいは不可欠なサービスの停止へと発展する場合もあります。
したがって政府機関は、インシデントをその始まり方だけでなく、どこへ向かい得るかという観点からも評価する必要があります。対応計画には、重要な機能を支えるサプライヤー、パートナー、サービス提供者を織り込んでおくことが求められます。攻撃は当初の標的を越えて広がるなかで、組織や業種、さらには国境をも越えていきます。グローバルな協調の必要性は、ここでも一層高まっています。

4. 適時かつ双方向の官民情報共有を実現する
ある組織で起きたアカウント侵害が、より大規模なキャンペーンの早期警告となる場合があります。単独では判断がつきにくいシグナルも、組織や法域を越えて突き合わせることで、組織立った活動の存在が見えてきます。現代のサイバー犯罪は、攻撃者、サービス、インフラが相互につながったネットワークとして動いており、その全体像を単独の機関だけで把握し、無力化することは困難です。
情報共有は、適時に、信頼に基づき、そして双方向であることが求められます。企業が政府へ脅威を報告するという一方向にとどまるものではありません。公的機関も組織として自らのネットワーク、顧客、業務を守るために活用できる実用的なインテリジェンス、ガイダンス、警告を返していく必要があります。信頼できるチャネルがあれば、法令やプライバシーの要件を尊重しながら、政府機関、法執行機関、重要な社会的インフラ事業者、テクノロジー提供者、そして各国のパートナーの間でこうしたやり取りを進めることができます。
政策立案者は、善意に基づく情報共有を守る仕組みや、共通の匿名化基準を整え、脅威インテリジェンスと検知能力に共同で投資することで、こうした協力を後押しできます。また、情報共有を、捜査や攻撃インフラの無力化、深刻なサイバー侵入を行った者への責任追及といった具体的な行動につなげていくことも重要です。
5. 不可欠なサービスが停止下でも機能し続けられるよう備える
政府が公共サービスを提供するうえで欠かせない交通システムや通信インフラ、学校、大学、重要な社会的インフラ事業者なども、サイバー脅威の標的となるケースが増えています。そのため、レジリエンスを高めるには、政府自身のシステムだけでなく、それを支えるエコシステム全体を把握することが欠かせません。
計画文書を整えるだけでは十分ではありません。政府は、政策立案者、現場の責任者、法執行機関、重要な社会的インフラ事業者、民間パートナーが一堂に会した想定シナリオに基づく対応演習を定期的に実施し、不可欠なサービスを停止させるインシデントにどう対応するかを検証していく必要があります。こうした演習は、実際の危機が起きる前に、意思決定、情報共有、対外コミュニケーション、業種を越えた連携における課題を浮かび上がらせます。直近ではケニアで実施した Advancing Regional Cybersecurity (ARC) プログラムをはじめとするマイクロソフトの取り組みは、シナリオ に沿った演習と業種横断の協働が、エコシステム全体の備えと対応能力の強化にいかに有益になり得るかを示しています。
政府のリーダーは、どのサービスが最も重要か、それを支えている ID、システム、サプライヤー、インフラは何か、そしてインシデントの報告や対応手順を把握しておくことも重要です。共同利用型の取り組みは、自前での整備が難しい地方自治体や公共機関にも、セキュリティと対応の能力を広げていく手立てとなります。

サイバー インシデントが組織や国の境界を越えていく今、レジリエンスは技術的な備えだけでなく、各機関が緊張下でも実効的に連携できるかどうかにかかっています。
AI を活用した、そして相互のつながりを一層深めるサイバー脅威の時代において、レジリエンスとは、攻撃からの復旧にとどまるものではありません。サイバーインシデントがこれまで以上に速く動き、広く波及し、多くの組織に影響を及ぼす世界に備えることです。これからの時代に最も良く備えている政府とは、被害を封じ込め、素早く適応し、市民が最も必要とするときに重要なサービスを提供し続けられる政府です。
———————————
本ページのすべての内容は、作成日時点でのものであり、予告なく変更される場合があります。正式な社内承認や各社との契約締結が必要な場合は、それまでは確定されるものではありません。また、様々な事由、背景により、一部または全部が変更、キャンセル、実現困難となる場合があります。予めご了承下さい。