Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 079

Assume Breach(侵害前提)

監修Cybersecurity entrepreneur & security researcher

Assume Breach(侵害前提) とは何ですか?

Assume Breach(侵害前提)攻撃者がすでに環境内に侵入していることを前提として、統制・監視・アーキテクチャを設計するセキュリティ運用の考え方。予防に代えてではなく予防とともに、検知・封じ込め・復旧を優先する。


Assume Breach(侵害前提)は、2010 年代半ばに Microsoft が広めたセキュリティ運用の考え方で、現在では成熟したプログラムやゼロトラストアーキテクチャの標準的な姿勢となっています。予防を主たる防御、検知をその補完と捉えるのではなく、assume-breach のプログラムは、攻撃者がすでに足がかりを得ているものとして環境を設計し、検知・封じ込め・復旧、そして影響範囲(ブラストラディウス)の抑制がどこまで持ちこたえるかを問います。具体的には次を推進します。横方向移動を制約するためのネットワークのマイクロセグメンテーション、ID を中心としたアーキテクチャ(あらゆる要求を認証・認可する)、あらゆる場所へのエンドポイント検知・対応(EDR)、緩慢なキャンペーンを真に検知できるだけの十分な保持期間を持つ集中ログ、(ラボだけでなく)本番環境に対する定期的なレッドチーム/パープルチーム演習、自動化された封じ込めプレイブック(ホストの隔離、鍵のローテーション、セッションの切断)、そして復旧のリハーサル(イミュータブルバックアップ、事業を継続するための代替経路)。2020 年の SolarWinds/SUNBURST キャンペーン(UNC2452 として追跡)は、この姿勢を裏づける代表的な論拠です。トロイの木馬化されたソフトウェア更新により、攻撃者は予防を強化したネットワーク内部で数か月にわたり検知されずにアクセスを続けました。そして最もうまく切り抜けた組織は、境界を信頼するのではなく、異常な ID や横方向移動の挙動をすでに監視していた組織でした。Mandiant が長年公表している M-Trends レポートは、世界のドウェルタイム(侵入から検知までの間隔)の中央値を追跡しており、10 年前の 400 日超から近年は約 10 日へと低下しています。assume-breach の統制(EDR テレメトリ、挙動ベースの検知、厳格なセグメンテーション)こそが、この数値が下がり続ける主な理由です。

Assume Breach は、NIST SP 800-207 ゼロトラストアーキテクチャ、米国の DoD Zero Trust Strategy、英国の NCSC Cyber Assessment Framework、そして現代のほとんどのセキュリティプログラムにおける基礎的な原則です。

flowchart LR
  A[攻撃者はすでに<br/>内部にいると想定] --> B[ネットワークをマイクロセグメント化<br/>横方向移動を制限]
  A --> C[あらゆる要求を<br/>認証・認可]
  A --> D[あらゆる場所に EDR<br/>と集中ログ]
  D --> E[異常な ID /<br/>移動を検知]
  E --> F[自動化された封じ込め<br/>隔離・鍵ローテーション・セッション切断]
  F --> G[イミュータブルバックアップ<br/>から復旧]
  G --> H[本番環境でパープルチーム演習<br/>教訓をフィードバック]
  H --> A

  1. 01

    ある組織は、いかなるノートPCもいつ侵害されていてもおかしくないと想定し、ノートPCの評判にかかわらず、すべての管理操作を特権アクセスワークステーション(PAW)経由で行う。

  2. 02

    ランサムウェア向けのインシデント対応ランブックは、初期アクセスが数週間前に発生していたと想定し、排除と並行して、影響を受けた ID 階層全体で認証情報と鍵のローテーションを発動する。

よくある質問

Assume Breach(侵害前提) とは何ですか?

攻撃者がすでに環境内に侵入していることを前提として、統制・監視・アーキテクチャを設計するセキュリティ運用の考え方。予防に代えてではなく予防とともに、検知・封じ込め・復旧を優先する。 サイバーセキュリティの 防御と運用 カテゴリに属します。

Assume Breach(侵害前提) とはどういう意味ですか?

攻撃者がすでに環境内に侵入していることを前提として、統制・監視・アーキテクチャを設計するセキュリティ運用の考え方。予防に代えてではなく予防とともに、検知・封じ込め・復旧を優先する。

Assume Breach(侵害前提) からどのように防御しますか?

Assume Breach(侵害前提) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

Assume Breach(侵害前提) の別名は何ですか?

一般的な別名: 侵害を許容するセキュリティ, 侵害許容型の設計。

関連用語