🔥 この記事の詳細
2026-07-23 更新
D
把握のみ

人間を装う「合成アイデンティティ詐欺」と同様の手法が、非人間アイデンティティ(NHI)にも適用され始めているという警告です

事案🌐 英語ソース
📅 2026-07-23📰 hackernews
📌 一言でいうと
人間を装う「合成アイデンティティ詐欺」と同様の手法が、非人間アイデンティティ(NHI)にも適用され始めているという警告です。攻撃者は既存のアカウントを盗むのではなく、本物の属性と偽の情報を組み合わせた「偽のサービスアカウント」を捏造して環境に潜伏させます。これにより、正当なプロビジョニングプロセスを経ずに権限を蓄積し、検知を回避して攻撃を行うことが可能になります。
🔍該当判定
  • AWSやAzure、Google Cloudなどのクラウドサービスで、管理外のサービスアカウントやAPIキーが自動生成される仕組みを導入している
  • 社内で利用しているSaaSやクラウド環境において、誰がどのサービスアカウントを作成したかという履歴を完全に把握できていない
  • 外部ベンダーや開発会社にクラウド環境の権限を渡し、彼らが自由にサービスアカウントを作成できる状態にある
上記いずれにも該当しない → 静観でOK
該当時の対応
NHIのライフサイクル管理を徹底し、正当な承認プロセスを経て作成されたアカウントのみが存在することを確認する。また、不自然な権限昇格や、プロビジョニング履歴のないアカウントの挙動を監視する体制を構築することを推奨します。