レポート「2026 Public sector threat landscape: M-Trends and beyond(2026 年の公共部門における M-Trends とその先)」の主な調査結果
Fernando Tomlinson Jr.
Head of Incident Response
Jose Valerio
Lead Threat Intelligence Advisor, Public Sector
※この投稿は米国時間 2026 年 7 月 14 日に、Google Cloud blog に投稿されたものの抄訳です。
2026 年現在、公共部門が防御しているのは、もはや従来の境界ではありません。現在防御しているのは、マシンスピードで動作する攻撃者と戦うための、相互接続された複雑な信頼関係のネットワークです。Google は最近、レポート「2026 Public sector threat landscape: M-Trends and beyond(2026 年の公共部門における脅威の展望: M-Trends とその先)」を公開しました。本レポートは、2025 年に Mandiant が実施した 50 万時間以上にわたる最前線のインシデント調査をまとめたもので、公共部門のリーダーのミッション クリティカルなニーズに特化した内容となっています。
レポートの主な調査結果と、それが公共部門に意味するもの
今年の M-Trends データで最も憂慮すべき傾向は、22 秒の引き継ぎです。これは、初期アクセス ブローカーが足場を確立してからランサムウェア オペレーターに引き継ぐまでの時間の中央値です。このように攻撃サイクルが極限まで短縮されたことにより、人間のスピードに頼った従来のトリアージは完全に通用しなくなりました。自治体のワークステーションが感染してから、人間のアナリストがチケットを開くことすらできないうちにネットワーク全体が暗号化されてしまう現状において、レジリエンスのための戦略的至上命令はマシンスピードの防衛へと転換しなければなりません。
さらに、このレポートでは、攻撃者が組織的に悪用している、新たに浮上した「信頼の境界」がいくつか明らかになりました。
- 永続性のパラドックス: 国家が支援するスパイ活動者は数年にわたる永続性を追求しており、5 年以上検知されないままのケースもあります。この「永続性のパラドックス」は、標準的な 90 日間のテレメトリー保持ポリシーに直接的な課題を突きつけ、多くの場合、機関は侵害の全体的な影響を定量化できなくなります。
- 仮想化スタック: 攻撃者は「スタックの下層」に移動し、仮想化管理プレーンを標的にしています。「スナップショット マウント」などの手法により、攻撃者はゲストレベルのセキュリティ ツールをバイパスし、ドメイン コントローラのスナップショットを作成してデータベースをオフラインで盗むことができます。
- SaaS のドミノ効果: 州レベルと地方レベルでは、サードパーティのクラウドツールへの依存により、統合が脅威ベクトルに変わっています。サービス アカウントや OAuth トークンなどの非人間 ID(NHI)が悪用されると、1 回の侵害で機関のネットワーク全体に連鎖反応を引き起こす可能性があります。
- ビッシングの急増: 音声フィッシング(ビッシング)が世界全体の感染の 11% に急増しました。これらの非常に高度なソーシャル エンジニアリング攻撃は、政府のヘルプデスクを標的として、パスワードのリセットや不正なデバイスの登録を試みます。これは、「人的要素」、つまりヘルプデスク スタッフや IT 管理者に与えられた管理上の信頼が、初期アクセスを確立するための主要なベクトルになっていることを証明しています。
継続的な検証の義務
今後、公共部門のレジリエンスには、コンプライアンス チェックリスト以上のものが必要になります。信頼は決して前提とせず、常に再検証する必要があるというセキュリティ ドクトリンである、継続的な検証への文化的な転換が求められます。成功の定義は、もはや「侵害がないこと」だけではなく、「アクティブな攻撃を受けている最中でも業務を継続できる能力」へと変化しています。Google は、3 つのコア機能を通じて継続的な検証を実現する技術アーキテクチャを提供しています。
新しい境界としての ID: Chrome Enterprise Premium を使用して、従来の VPN をコンテキスト アウェア アクセスに置き換えます。ユーザーの身元とデバイスのセキュリティ ポスチャーをアプリケーション リクエストごとに検証し、適切な条件が満たされた場合にのみアクセスを許可します。
エージェント型防御: Google Security Operations を使用して、機関が膨大なテレメトリー データセットをリアルタイムで取り込んで分析できるようにします。これには、脅威を中心としたケース管理、インタラクティブでコンテキスト豊富なアラートのグラフ化、エンティティの自動ステッチが含まれます。これにより、22 秒の引き継ぎ時間内に攻撃者を特定するために必要な「マシンスピード」の検出が可能になり、手動のトリアージが、自動化された継続的なモニタリングに変わります。こうした急速な変化に先手を打つため、この運用スタックには Google Threat Intelligence が直接組み込まれています。これにより、グローバルなアクター インフラストラクチャを公開し、内部テレメトリーを Mandiant の最前線のインシデント分析情報とリアルタイムで照合します。
Google Cloud Next '26 では、Google Security Operations 内の 3 つの新しい AI 搭載自律型エージェントを発表しました。隠れた攻撃パターンをプロアクティブに発見する Threat Hunting エージェント、テレメトリー カバレッジのギャップを自動的に解消する Detection Engineering エージェント、アナリストのワークフローをシームレスに強化する Third-Party Context エージェントです。
強化されたインフラストラクチャ: Security Command Center で「スタックの下層」に移行し、Wiz との戦略的パートナーシップを活用することで、仮想化レイヤとクラウドレイヤを詳細に可視化します。これにより、機関はハイパーバイザとクラウド構成の整合性を継続的に検証し、攻撃者が永続化のために利用する不正な「スナップショット マウント」や構成のドリフトを自動的に検出できます。ID や仮想化などの管理ファブリックを強化し、ログ保持をモダナイズして可視性のギャップを解消することで、政府機関のリーダーは、事後対応のトリアージの状態から、コンテキストを認識したレジリエンスの未来へと移行できます。
Google のセキュリティの活用
Google のセキュリティ テクノロジーは、公共部門全体で活用されています。各機関は、手動によるトリアージからエージェント型防御へと移行し、セキュリティの変革を加速させています。パスコ郡保安官事務所は、Google Security Operations でサイロ化されたツールを統合し、セキュリティと運用を変革しました。これにより、効率性を高め、地域社会の安全性を向上させ、法執行機関向けの安全な AI を推進しています。また、コネチカット州は、Google Security Operations を活用することで、分断されていた運用モデルから、統合的かつプロアクティブなセキュリティ ポスチャーへと移行しました。これにより、フォレンジック調査の時間を数か月からわずか数時間に短縮したほか、将来の行政サービスを見据えた、安全性を重視した設計のデジタル インフラストラクチャを構築しています。
将来のセキュリティを確実なものに
「2026 Public sector threat landscape: M-Trends and beyond(2026 年の公共部門における脅威の展望: M-Trends とその先)」レポートをダウンロードして、最新の分析情報とトレンドに関するデータと戦略的推奨事項、およびそれらが公共部門に与える影響についてご確認ください。Gemini for Government ウェブセミナーの録画をご覧になり、エージェントのセキュリティ保護と管理についてさらに詳しくご確認ください。
- インシデント対応責任者、Fernando Tomlinson Jr.
- 公共部門、脅威インテリジェンス アドバイザー リード、Jose Valerio



