2025年Sophosレポートで最も過小評価されている数字
Sophosが2025年版のState of Ransomwareレポートを発表した際、多くのメディアは暗号化率の低下、復旧時間の短縮、身代金支払いの減少といった主要指標に注目しました。これらの数字は事実であり、重要な意味を持ちます。しかし、今年初めて調査対象となったセクション——企業を脆弱な状態に陥らせた組織的要因——の中に、私たちの見解では、エンタープライズのリスクリーダーがランサムウェアについて考える枠組みそのものを塗り替える、たった一つの統計値が埋もれていました。
調査対象となった3,400社の組織のうち、被害を受けた企業は、自社への攻撃が成功した背景として平均2.7件の異なる要因を挙げています。
1件ではありません。2件でもありません。成功したあらゆるインシデントにおいて、ほぼ3件の独立した弱点が同時に存在していたのです。
これは些細な注記ではありません。単一コントロールによるランサムウェア防御の時代が終わったことの数学的証明であり、バックアップアーキテクチャが現代のエンタープライズスタックにおいて、静かに最も重要な補完的コントロールとなったことの証左です。
BackupSecは、この2.7という数字こそ、レポート全体の中で最も戦略的に有用な数値だと考えています。本稿では、この数字が実際に何を意味するのか、なぜ予防偏重の戦略を数学的に成立不可能にするのか、そしてバックアップを「本当の」セキュリティの付け足しとして扱い続けている組織にとって何を意味するのかを解き明かします。
2.7が実際に意味すること
2025年版のSophosレポートでは、初めて回答者に対し、被害を受けた技術的な侵入経路だけでなく、自社を脆弱にした組織的要因、すなわちより広範な運用上の状況を特定するよう求めました。その結果が描き出す実態は、どんなエグゼクティブサマリーにもきれいには収まりません。
- 40.2%が専門知識の不足を挙げました——攻撃を時間内に検知し、阻止するためのスキルや知識が不足していたというものです。
- 40.1%が未知のセキュリティギャップを挙げました——インシデントが発生するまで気づいていなかった防御上の弱点です。
- また、相当な割合の回答者が、リソース不足、防御製品の不足、プロセス統制の欠如、自社のアタックサーフェスに対する可視性の不足を挙げています。
- さらにその上に、技術的な根本原因が重なります。悪用された脆弱性(32%)、侵害された認証情報(23%)、悪意のあるメール(19%)、フィッシング(18%)です。
回答者が自社のインシデントに関与したと考える要因を集計した結果、平均は2.7件となりました。Sophosはこれを「複雑で多面的な状況」と呼んでいます。私たちであれば、より正確にこう呼びます——構造的必然性。
2025年に発生したあらゆる成功事例のランサムウェアインシデントにほぼ3件の独立した失敗が関与していたのだとすれば、多くの企業が今なお暗黙の前提としている防御モデル——「ギャップを見つけて塞ぐ」——は、その3件のうち1件さえ見つければよい攻撃者を相手にしていることになります。一方で防御側は、その全てを同時に管理しなければなりません。
これはセキュリティの問題ではありません。非対称性の問題なのです。
非対称性:1つの扉と7つの扉
攻撃者の視点から、この数学を考えてみましょう。
現代のランサムウェア実行者——国家に関連する集団であれ、RaaSのアフィリエイトであれ、独立系の攻撃者であれ——は、あなたの環境にあるすべての弱点を特定し悪用する必要はありません。彼らが必要としているのは、実行可能な経路をたった1つ見つけることだけです。パッチが未適用のシステムが1つ、侵害された認証情報のセットが1つ、設定を誤ったクラウドバケットが1つ、フィッシングに引っかかりやすいユーザーが1人、管理体制のギャップが1つ——それで十分なのです。
次に、防御側の視点からこの数学を考えてみましょう。あなたは以下のすべてに責任を負っています。
- 脆弱性管理——数千に及ぶ資産を対象とし、どんなパッチ適用サイクルをもってしても確実に先回りできないスピードで動いています。
- アイデンティティガバナンス——人間のユーザー、サービスアカウント、フェデレーションID、そしてますます自律的になるエージェントにまたがります。
- メールおよびコラボレーションセキュリティ——最も一般的な侵入経路であり、人的な変動要因が最も大きい領域です。
- エンドポイント保護——シグネチャベースの検知が適応できるスピードよりも速く進化するペイロードに対抗しなければなりません。
- ネットワークセグメンテーション——絶えず変化する脅威モデルを前提に設計する必要があります。
- クラウドおよびSaaSの構成管理——それぞれ独自の権限モデルを持つ数十から数百のサービスにまたがります。
- バックアップおよび復旧インフラ——スタックの他の部分がすでに防ぎきれなかった状況下でも機能しなければなりません。
攻撃者はこの盤面のうち1つのマスだけを狙えばよいのです。防御側は、限られたリソースで、毎日この7つすべてを守らなければなりません。
Sophosが示した2.7という数字は、この非対称性がもはや仮説ではないことを裏付ける実証データです。2025年に実際に発生したインシデントでは、防御側はほぼ3つのマスで同時に失敗していました。それは彼らが怠慢だったからではなく、モデルそのものが構造的に、完全な予防を不可能にするように仕組まれているからです。
「根本原因だけを直せばいい」が誤った数学である理由
インシデント分析に対する一般的な対応は、「根本原因」を特定し、それを是正することです。コンプライアンスフレームワークはこの考え方を強化しますし、インシデント後のレビューの大半もそうです。しかし2025年のSophosのデータは、この枠組みが直感的には納得しやすいものの、現代のインシデントが実際にどのように展開するかとますますかけ離れていることを明らかにしています。
成功したインシデントの平均に2.7件の要因が関与しているのであれば、単一の根本原因を特定することは、定義上、不完全な分析にすぎません。それが教えてくれるのは、攻撃者がどの扉を通り抜けたかということだけであり、なぜその建物には、いずれかが常に開いている状態になるほど多くの鍵のかかっていない扉があったのか、ということではありません。
これは運用上、重要な意味を持ちます。なぜなら、昨年のインシデントの特定の侵入経路にこだわって費やされるリソースは、来年のインシデントを左右するアーキテクチャ上のギャップには費やされないリソースだからです。Sophosのデータが示唆するのは、単一根本原因モードで運用している組織は、どの侵入経路であれ壊滅的な結果につながるかどうかを決定づける多層的なコントロールへの投資が、構造的に不足しているということです。
戦略的な捉え直しはこうです。十分に複雑なエンタープライズ環境であれば、攻撃者はいずれ実行可能な経路を見つけ出します。 その経路が身代金の支払いにつながるかどうかを決めるのは、「すべての扉を閉じたか」という問いではなく、「扉の1つが開いたときに、自社のアーキテクチャは持ちこたえられるか」という問いなのです。
多くの企業が過小評価している補完的コントロール
2.7という数字が突きつける、避けようのないアーキテクチャ上の洞察はこうです。予防が数学的な規則性をもって失敗するのであれば、ビジネス上の結果を左右する層は下流へとシフトするということです。
ここにおいて、バックアップアーキテクチャは「インフラの衛生管理」から「主要な戦略的コントロール」へと位置づけを変えます。
単一ベクトルの脅威モデルにおいて、バックアップはフォールバック(予備手段)です。2.7要因の脅威モデルにおいて、バックアップは、いずれ必ず発生する予防の失敗すべてに対する補完的コントロールとなります。2025年のSophosデータは、これを如実に示しています。
- 予防策の改善にもかかわらず、エンタープライズ組織の48%が身代金を支払いました。
- 暗号化されたデータの復旧にバックアップを利用した割合は53%という過去4年間で最低の水準まで低下し、前年の73%から減少しました。
- 従業員数1,000〜5,000人の組織におけるエンタープライズの平均復旧コストは183万ドルに達しました——この数字には支払われた身代金は含まれていません。
これらの数字を2.7要因という背景に照らして読むと、話の筋が通ります。組織は一部の攻撃を予防する能力を向上させている一方で、予防が失敗した際の結果を左右する復旧アーキテクチャは改善できていないのです。その結果、予防の成熟度と復旧の成熟度の間のギャップが広がり続けています——そして、そのギャップこそが、身代金の支払いが生まれる場所なのです。
エンタープライズのリスクリーダーにとって、これはアーキテクチャ上の注意を具体的に再配分すべきことを意味します。検知、アイデンティティ、パッチ適用への投資は、いずれも引き続き不可欠です。しかし、そのどれもが2.7という数字を解消するわけではありません。それらは、ある日にどの3つの扉が開いているかを変えるにすぎないのです。開いた扉が存亡に関わるインシデントになるかどうかを決めるコントロールこそ、多くの組織が近代化を怠ってきたもの——すなわち、ビジネスクリティカルなデータのクリーンでイミュータブル、かつ検証済みのコピーを保持し、敵対的な状況下でもそれをリストアできるアーキテクチャです。
実際のインシデントにおける2.7の姿
これを具体的にイメージするために、実際のエンタープライズ環境において2.7が典型的にどのように構成されるかを見てみましょう。具体的な要因はケースごとに異なりますが、パターンは一貫しています。
要因の1つ目は、たいてい侵入経路です。パッチが未適用のエッジデバイス、複数のシステムで使い回された侵害済み認証情報、あるいは成功したフィッシングメールなどです。これが、インシデント後の報告書で「根本原因」と呼ばれる失敗です。
要因の2つ目は、たいてい権限または可視性の失敗であり、これによって最初の足がかりが拡大を許してしまいます。過剰な恒常的権限、ラテラルムーブメント(侵害範囲の横展開)検知のギャップ、事業部門間のセグメンテーションの不備などです。
要因の3つ目は、ほぼ常に復旧レイヤーの失敗であり、これが封じ込められたはずの侵害を、身代金の支払いへと変えてしまいます。本番環境からアクセス可能なバックアップ認証情報、侵害された管理者が変更できる保持ポリシー、あるいはチームが今まさに直面している実際のシナリオに対して一度もテストされたことのないリストア手順などです。
最初の2つの要因はインシデント対応において注目を集めます。しかし財務上の結果を決めるのは3つ目の要因です。そして、この3つ目こそ、インシデントによって問いを突きつけられる前に、多くの企業が最も正直に評価する備えができていないものなのです。
これが、2.7という数字が指し示す運用上の現実です。これらの要因は抽象的なものではなく、対処可能なはずのセキュリティ事象を取締役会レベルの危機へと変えてしまう、具体的な失敗の連鎖なのです。
リスク配分にとって何を意味するのか
もし2.7という発見をアーキテクチャ上意味のあるものとして受け入れるならば——そして、その基盤となる3,400社のSophosのデータセットは、これを軽視することを難しくしています——いくつかの配分に関する結論が導かれます。
投資は単一のレイヤー内ではなく、失敗の連鎖全体に分散させる。 メールセキュリティへの投資を倍増させる一方で復旧アーキテクチャを変えないままにしておくことは、どの要因が最初に失敗するかを変えるだけであり、失敗の総数を減らすわけではありません。予防に不釣り合いなほど多くを配分し、バックアップをコモディティ扱いの予算項目として扱っているエンタープライズのセキュリティ予算は、インシデントが実際にどのように展開するかをもはや反映していない脅威モデルを前提に運用されていることになります。
アーキテクチャは単一ベクトルのテストではなく、複数要因のシナリオに対して評価する。 1つの防御が持ちこたえることを確認するペネトレーションテストは、自社の環境が実際の攻撃に耐えられるという証拠にはなりません。Sophosのデータは、実際の攻撃がほぼ3つの弱点を同時に悪用することを示しています。テーブルトップ演習やレッドチーム演習は、この複合的な状況を明示的にテストするよう設計されるべきです。
バックアップの完了ではなく、復旧に対する確信度を測る。 Sophosのエンタープライズデータにおける53%というバックアップ利用率は、バックアップ全般が失敗しているという話ではありません。これは、単一要因の障害(サーバーがダウンした、ユーザーがファイルを削除した)を想定して設計されたバックアップアーキテクチャが、複数要因が絡む状況(攻撃者が2週間にわたってネットワーク内に潜伏し、あらゆるものに触れた)の下で機能することを求められている、という話なのです。これらは異なる問題であり、多くのエンタープライズのバックアップ環境は前者を想定して構築されています。
復旧レイヤーを、すでにそうなっている補完的コントロールとして扱う。 予防が数学的な規則性をもって失敗するのであれば、結果を左右するレイヤーとは、クリーンで隔離された、イミュータブルなデータのコピーを保持し、敵対的な状況下でも迅速にそれをリストアできるレイヤーです。このレイヤーは、それが保護する本番環境と同じ厳格さをもって設計され、統治され、テストされなければなりません。
BackupSecが果たす役割
BackupSecにおいて、私たちのアプローチ全体は、たった一つのアーキテクチャ上の前提の上に成り立っています。それは、予防はいずれ失敗するということ、そしてそれが起きたとき、その失敗が回復可能なものになるか、存亡に関わるものになるかを決めるのは復旧レイヤーである、ということです。
Sophosのデータによる2.7という発見は、多くの点で、この前提を裏付ける実証的な根拠です。私たちが提供する3つのサービス——可観測性、アドバイザリー、そしてペネトレーションテスト済みの復旧実証——は、2.7という数字がエンタープライズのリスクリーダーに突きつける問いに答えるべく設計されています。
- ZeroMONは、*「自社のバックアップ環境は今まさに実際に何をしているのか?」*という問いに答えます——バックアップの運用状況とセキュリティシグナルの継続的な監視、リアルタイムのフォレンジック監査証跡、構成ドリフトの検知、そしてバックアップ環境全体にわたるVeeam対応の可視性を通じて実現します。
- ZeroTAMは、*「私たちには、見えているものを解釈するだけの専門知識があるか?」*という問いに答えます——あなたの環境、復旧の優先順位、アーキテクチャを熟知した専任のバックアップセキュリティアドバイザーが、担当者が入れ替わるサポートチケットのような煩わしさなしに、能動的なガイダンスと危機対応を提供します。
- ZeroPENは、*「予防レイヤーが失敗したとき、私たちは実際に復旧できるのか?」*という問いに答えます——管理プレーン、アクセスコントロール、イミュータビリティの態勢を標的としたバックアップペネトレーションテストを実施した上で、申告されたRTOおよびRPOに対して、クリーンかつ完全、そして期限内の復旧を検証する実際のリストアシナリオを行います。
BackupSecはオンプレミスに展開され、読み取り専用のAPIアクセスを通じて接続し、バックアップデータやテレメトリを決してあなたの環境の外に移動させることはありません。私たちはあなたのバックアップ基盤を置き換えるのではなく、そのプラットフォームが支える復旧レイヤーを、Sophosのデータが描き出す複数要因の状況下においても、可観測で、助言可能で、実証可能なものにします。
もしあなたの組織が、Sophosの2025年レポートを読んで「すべての扉を閉じることが答えだ」と結論づけているのであれば、データはそれとは別のことを伝えています。すべての扉が閉じたままであり続けることはなく、扉の1つが開いたときに何が起こるかを決めるアーキテクチャこそ、2026年に交わす価値のある議論なのです。
本分析は、Sophosの『State of Ransomware 2025』レポート、および2025年のランサムウェア研究全般の知見に基づいています。ここで示した解釈およびフレームワークはBackupSec独自のものです。この分析が自社の環境にどのように当てはまるかについてご相談されたい方は、私たちのチームにお問い合わせください →
