サイバーセキュリティ
2025年のペネトレーションテスト状況:AI駆動のセキュリティ検証が戦略的課題になった理由

Penteraによる2025年ペネトレーションテスト状況調査報告書は、サイバーセキュリティの状況が急速に変化していることを明らかにしている。この報告書は、企業がセキュリティに対するアプローチを変えている方法のブループリントであり、自動化、AIベースのツール、そして現実の脅威の圧力によって推進されている。
セキュリティスタックの拡大にもかかわらず、侵害は続いている
米国の企業の67%は、過去24ヶ月間に侵害を経験したと報告している。これらの事件は軽微なものではなく、76%の企業が機密性、完全性、またはデータの可用性への直接的な影響を報告し、36%の企業が予期せぬダウンタイムを経験し、28%の企業が財務上の損失を被った。
関連性は明らかである:セキュリティスタックの複雑さが増すにつれて、アラートも増え、侵害も増える。100以上のセキュリティツールを使用する企業は、週に平均3,074のアラートを受け取り、76〜100のツールを使用する企業は、週に平均2,048のアラートを受けた。
しかし、この大量のデータはしばしばセキュリティチームを圧倒し、対応時間を遅らせ、実際の脅威を隙間からすり抜けさせる。
サイバーセキュリティ保険がテクノロジーの採用を形作っている
サイバーセキュリティ保険会社は、予想外のサイバーセキュリティ革新の推進力となっている。米国の企業の59%は、保険会社の要求に応じて新しいセキュリティツールを実装しており、CISOの93%は、保険会社がセキュリティポストに影響を与えていると報告している。これらの推奨事項は、コンプライアンスを超えてテクノロジー戦略を形作っている。
ソフトウェアベースのペネトレーションテストの台頭
手動ペネトレーションテストはもはやデフォルトではない。55%以上の組織が、社内プログラムでソフトウェアベースのペネトレーションテストに頼っており、さらに49%の組織がサードパーティの提供者を使用している。一方、17%の組織のみが手動テストに頼っている。
この自動化されたアドバーサリアルテストへの移行は、不断に進化する脅威の時代に、スケーラブルで繰り返し可能でリアルタイムの検証の必要性を反映している。これらの自動化プラットフォームは、ファイルレスマルウェアから特権昇格まで、さまざまな攻撃をシミュレートし、企業が継続的に非停止で耐性を評価できるようにする。
セキュリティ予算は急速に増加している
セキュリティは安くはなっていないが、組織はそれを優先している。ペネトレーションテストの平均年間予算は18万7000ドルで、ITセキュリティ総支出の10.5%を占める。10,000人以上の従業員を擁する大規模企業は、年間21万6000ドルを支出している。
2025年には、企業の50%がペネトレーションテスト予算を増やす予定であり、47.5%が全体的なセキュリティ支出を増やす予定である。10%のみが投資の減少を予想している。これらの数字は、セキュリティが運用上の必要性から取締役会の優先事項へと上昇していることを強調している。
セキュリティテストはまだ追いついていない
驚くべき事実は、96%の企業がインフラストラクチャの変更を四半期ごとに報告しているにもかかわらず、ペネトレーションテストを同頻度で実施している企業は30%のみである。結果として、新しい脆弱性がテストされていない変更をすり抜け、ソフトウェアのプッシュや構成の更新ごとに攻撃面が拡大する。
10,000人以上の従業員を擁する大規模企業の13%のみが四半期ごとにペネトレーションテストを実施している。一方、ほぼ半数の企業がまだ年1回のテストしか実施しておらず、今日のダイナミックな脅威環境では危険な遅れとなっている。
リスクの整列は今までで最も鋭い
セキュリティリーダーは、実際の侵害が発生する場所にテストを優先している。57%の企業がWeb向け資産を優先し、内部サーバー、API、クラウドインフラストラクチャ、IoTデバイスに続いている。この整列は、攻撃者が利用可能なすべての脆弱性を攻撃することを反映しており、攻撃面全体にわたって脆弱性を悪用することを示唆している。
APIは、攻撃者と守備者にとって両方に、高優先度のターゲットとなっている。APIはビジネス運用に不可欠となっているが、可視性と標準的な監視が不足しており、悪用されるリスクが高まっている。
ペネトレーションテスト結果の運用
ペネトレーションテストの報告書は、棚にしまわれることはない。62%の企業がすぐにITに優先順位付けのために結果を転送し、47%の企業が上級管理職に結果を共有し、21%の企業が取締役会または規制機関に直接報告している。
この変化は、コンプライアンスのチェックボックスを超えたペネトレーションテストの戦略的リスク管理への統合を反映している。セキュリティ検証は、ビジネスの会話の一部となっている。
さらに迅速な進歩を妨げているものは何か
トレンドラインは陽性であるが、重要な阻害要因が残っている。ペネトレーションテストをより頻繁に行う上での2つの最大の障害は、予算の制約(44%)と利用可能なペネトレスターの不足(48%)である。後者は、世界経済フォーラムによると、400万人のサイバーセキュリティ専門家の世界的な不足を反映している。
運用上のリスク、たとえばテスト中にダウンタイムが発生する可能性などは、30%のCISOにとって懸念事項となっている。
コンプライアンス義務から戦略的武器へ
ペネトレーションテストは、規制要件としての起源を超えて発展している。今日、ペネトレーションテストはM&Aのデューデリジェンスや取締役レベルの意思決定を含む戦略的イニシアチブをサポートしている。回答者のうち約3分の1が、ペネトレーションテストを実施する主な理由として「取締役の指令」と「M&Aの準備」を挙げている。
これは、反応的なチェックアップから、プロアクティブで継続的なサイバーレジリエンスの尺度への根本的な変換を示している。
最終的な考え
Penteraの2025年ペネトレーションテスト状況調査報告書は、単なる現状の更新ではなく、警鐘である。攻撃面が拡大し、脅威が高度になるにつれて、組織はもはや遅い、手動の、またはシロードのセキュリティテストアプローチを許容できない。AI駆動のソフトウェアベースのペネトレーションテストは、スピード、スケール、洞察力でそのギャップを埋めている。
この新しい時代で成功する組織は、セキュリティ検証を技術的な必要性としてだけでなく、戦略的課題として扱うものである。
詳細については、Penteraの2025年ペネトレーションテスト状況調査報告書をダウンロードしてください。












