ほとんどのデータセキュリティプログラムは、存在を把握している資産のみを保護できます。インベントリ外のshares、buckets、およびエクスポートも分類、アクセスガバナンス、継続的な監視の対象外となり、機密データが長期間露出したままになる盲点を作り出します。
これらの盲点は侵害データに現れます。シャドウデータは分析された侵害の35%に現れました IBM's Cost of a Data Breach Report 2024 はシャドウデータを区別した最新の版です。シャドウデータを含む侵害は、特定および封じ込めにより長い時間がかかり、平均ライフサイクルは291日、平均コストは527万ドルでした。不完全なインベントリは検出と対応を損ないます。
だからこそ、National Institute of Standards and TechnologyのCybersecurity Framework (NIST CSF) 2.0は、データのインベントリと対応するメタデータの維持を強調しています。
これらのインベントリは、DLP、分類、アクセスレビュー、継続的な監視などのコントロールの基盤を提供します。データストアがインベントリに含まれていない場合、これらのコントロールがカバーする可能性ははるかに低くなります。
未知のデータ資産とは何ですか?
未知のデータ資産とは、組織の現在のインベントリに存在しないデータストアのことで、プロジェクトが終了した共有フォルダ、セカンダリクラウドアカウントのバケット、退職したアナリストが残したエクスポートなどが該当します。この用語はdark dataやshadow dataを含みますが、誰も管理していなければ調査する価値があります。
Term | What creates it | Where it typically lives | Urgency signal |
|---|---|---|---|
|
Dark data |
Data collected but never analyzed or acted on |
Cloud buckets, legacy shares, SaaS exports, AI caches, log repositories |
Lower until classification shows sensitive content |
|
Shadow data |
|||
|
Unknown data assets |
This guide's operational term for any asset absent from the current inventory, for any reason |
Anywhere: on-premises shares, cloud storage, backups, forgotten SaaS repositories |
Depends on content; the inventory gap defines the category |
なぜ未知のデータ資産が積み重なるのか
新しい資産は手動の在庫記録よりも速く到着するため、時点レビュー後もギャップが解消されずに残ります。
- 従業員が提供するストレージ: 承認されたオプションが遅いか制限がある場合、スタッフは自分のクラウドストレージアカウントを開設します。Netskope Threat Labs' Cloud and Threat Report: 2026 によると、平均的な組織の31%のユーザーが毎月個人用クラウドアプリにデータをアップロードし、60%の insider threat インシデントが個人用クラウドアプリのインスタンスに関係しています。
- SaaSの拡大: SaaSの導入は、より広範な技術の拡大を加速させます。Forresterの2024年第2四半期Tech Pulse調査 によると、米国の技術意思決定者の77%が中程度から広範囲にわたる技術の拡大を報告しています。
- 孤立システム: アプリケーションの廃止により、所有者がいないまま元のシステムよりも長く残るバックアップやエクスポートが発生することがあります。クラウドプラットフォームでは、手動のAmazon Relational Database Service (RDS)スナップショットが元のインスタンスの削除後も残るため、これがデフォルトの動作となっています。
- Shadow AIの導入: Generative AI(GenAI)ツールは、誰かがプロンプトに機密データを貼り付けたり、ツールをデータソースに接続したりすると、機密データをコピーします。175人の従業員を対象としたGartnerの調査(2026年2月5日発表)によると、57%以上が仕事で個人のGenAIアカウントを使用し、33%が承認されていないツールに機密情報を入力したと認めています。
なぜインベントリのギャップがほとんどのセキュリティチームが想定するより重要なのか
インベントリの範囲は、各Data Security Controlが到達できる資産を決定します。その範囲を超えた露出は測定されません。
誰も存在を知らない資産にはコントロールが届きません
DLP、SIEM、access governance、および暗号化は、指定されたストアのみをカバーします。誰もカタログ化や分類を行わないリポジトリは管理対象外となり、可視性が低下し、管理されていない露出が拡大し、インシデント対応の準備が遅れます。
ほとんどの組織はこのギャップを認識しているが、解消していません
The Netwrix 2026 Data and Identity Security Reportは2,317人のITおよびセキュリティリーダーを調査し、厳しい結果を示しました。55%の組織は機密データのインベントリを継続的に維持しておらず、74%は機密データの所在とアクセス可能なアイデンティティを一元的に把握できていません。継続的なインベントリ管理と統合されたアクセスの可視化は依然として一般的ではありません。
不明な資産が侵害フォレンジックに不均衡に現れます
Unit 42の2025年グローバルインシデント対応レポートは、エンドポイント、アプリケーション、シャドーITを含む管理されておらず監視されていない資産を、攻撃者にとって容易な侵入口として挙げています。
McLeod Healthは、2026年3月5日にサーバーの廃止作業中に疑わしいファイルを発見したと事故通知で報告しており、これは2025年10月17-18日の不正アクセスから137日後のことです。継続的な資産の可視化は、インシデント対応時にこれらのシステムが浮上した際、迅速な調査と強力なサイバー回復力を支援します。
Netwrix DSPMはオンプレミス、クラウド、SaaS環境で機密データを検出し、アクセスリスクを優先順位付けして、セキュリティチームが最も重要なことに対応できるようにします。デモを予約してください。
未知のデータ資産を見つけるための繰り返し可能な方法
各環境には独自の列挙ツールと盲点があるため、それらの違いを考慮して環境ごとに検出を実行する必要があります。
まずすべての環境への読み取り専用アクセスを取得します
Discoveryはアカウントが見られるものだけを検出するため、単一の列挙を実行する前に各環境への読み取り専用アクセスをリクエストしてください。共有管理者資格情報ではなく、名前付きの専用IDを使用して、すべてのdiscoveryクエリを追跡可能にします。
- オンプレミス:Active Directoryへの読み取りアクセス、各サーバーへのリモート管理経路、およびクエリする各SQL Serverインスタンスへのログイン。以下のワークフローはCIMセッションを通じてリモートサーバーにアクセスします。
- AWS:管理アカウントまたは委任管理者としてサインインし、組織全体のAWS Configアグリゲーターを作成し、管理ポリシーAWSConfigRoleForOrganizationsをロールにアタッチします。
- Azure:管理グループレベルで読み取りアクセスを付与します。Azure Resource Graphはアカウントが読み取れないリソースに対して結果を返さないため、権限がないと資産の一部が空に見えることがあります。
- Google Cloud:検索する組織、フォルダ、またはプロジェクトにCloud Asset Viewer(roles/cloudasset.viewer)を付与します。
- Entra ID と SaaS:Microsoft Graph を通じた委任された OAuth 権限の一覧には Directory.Read.All の権限が必要で、サインインしている管理者は Global Reader のような役割が必要です。
- バックアップとスナップショット:これらはバックアップコンソールやクラウドスナップショットAPIの背後にあり、ソースシステムではないため、アクセスリクエストに含めてください。
- 未登録のアプリ:誰も登録していないアプリには管理者の記録がありません。代わりにDefender for Endpoint、ログコレクター、またはアップロードされたファイアウォールとプロキシのログからCloud Discoveryに情報を供給してください。
読み取り専用アカウントがアクセスできないものはすべて、それ自体が発見事項です。アクセスギャップとして記録し、判断のためにエスカレーションしてください。
オンプレミスのサーバー、共有、およびデータベース
Active Directoryから始めて外側に向かって進めてください。これがオンプレミスシステムの完全なリストを最速で取得する方法です。
- Active Directoryからファイルサーバーのホスト名を
Get-ADComputerを使って取得し、Get-ADComputerのリファレンス に従います。 - Common Information Model(CIM)セッションを介してServer Message Block(SMB)共有を列挙します。
Get-SmbShare -Special $falseで管理共有を除外します。 - SQL Serverで
sys.serversを取得して、誰も文書化していないインスタンスを指すことが多いすべてのリンクまたはリモートサーバーを返します。
このPowerShellワークフローでステップ1と2を一度に実行します:
$servers = Get-ADComputer -Filter * -Properties OperatingSystem |
Where-Object OperatingSystem -Like '*Server*'
foreach ($server in $servers) {
$session = New-CimSession -ComputerName $server.DNSHostName
Get-SmbShare -CimSession $session -Special $false
Remove-CimSession $session
}
出力は、既に文書化されている内容と比較するための完全な共有およびサーバーのインベントリです。その文書にないものは未知の資産です。
クラウドストレージ、バックアップ、およびデータベース
各プロバイダーは独自のインベントリツールを保持しているため、結果を比較する前にそれぞれで列挙を実行する必要があります。
- 使用中の各プロバイダーで組織レベルのストレージリソースを列挙します。AWS Configの構成集約ツールはAmazon Web Servicesをカバーし、Azure Resource Graphのクエリは
Microsoft.Storage/storageAccountsの管理グループスコープで最大10,000のMicrosoft Azureサブスクリプションをカバーし、Cloud Asset InventoryはGoogle Cloudのstorage.googleapis.com/Bucket資産タイプを検索します。 - AWSでElastic Block Store (EBS)のAWSSupport-AnalyzeEBSResourceUsageランブックを実行し、利用可能な状態のボリュームと元のボリュームが存在しないスナップショットを一覧表示します。
AWSSupport-AnalyzeEBSResourceUsagerunbook in AWS to list volumes in available state and snapshots whose source volume no longer exists. - ユーザーがソースリソースのプロビジョニングを解除した後に残された非プロビジョニングの復旧ポイントについて、Azure の Business Continuity Center を確認してください。
- 結合された出力を現在のインベントリと比較し、名前付きのアクティブなプロジェクトがないストレージアカウント、ボリューム、またはリカバリポイントをレビュー候補として扱います。ネイティブツールは登録されたリソースのみを表示するためです。
現在のインベントリに存在しない結果は、ソースシステムがまだ稼働しているかどうかに関わらず、定義上未知の資産です。2025年にセキュリティ研究者のJeremiah FowlerはNavy Federal Credit Unionのバックアップファイル378ギガバイトがまさにこのように公開されているのを見つけました。誰も監視していないパブリックなAmazon S3バケットに置かれていました。
SaaSアプリケーション、OAuth権限、およびshadow AI
Entra ID とガバナンスのダッシュボードは、誰かがすでに登録または同意したアプリのみを表示するため、誰も登録していないアプリを見つけるには、トラフィックに基づく別のステップが必要です。
- ファイアウォール、プロキシ、またはエンドポイントのトラフィックログに対してDefender for Cloud Apps Cloud Discoveryを実行し、使用中のすべてのSaaSアプリを検出します。Open Authorization (OAuth) の許可や管理者記録がないものも含まれます。
- Cloud Discoveryの結果をMicrosoftの生成AIアプリカテゴリに絞り込み、未承認のAIツールを特定してください。
- EdgeおよびChrome用のPurviewブラウザー拡張機能をInsider Risk ManagementのRisky AI使用テンプレートに連携させ、オンボードされたデバイス上の機密情報を含むプロンプトと応答を検出し、Cloud Discoveryのトラフィックログで見えないコンテンツをキャッチします。
- 標準のSharePoint共有レポートはAnyoneリンクを除外するため、外部共有リンクは別途確認してください。SharePoint管理センターのData Access Governanceレポートには含まれますが、該当するSharePoint管理アドオンが必要で、28日間の期間を対象としています。
- 承認されたAI展開の前に、必須のSharePoint管理アドオン「Everyone Except External Users (EEEU)」レポートを実行してください。このレポートは過去28日間に組織全体と共有された上位100サイトを一覧表示します。Copilotが稼働すると、これらすべてのサイトがAIで検索可能になります。Copilotはユーザーが既にアクセス権を持つデータに基づいて応答を生成するためです。
どの未知の資産が重要かを見分ける方法
すべての未追跡資産が同じ緊急性を必要とするわけではありません。資産の場所がどれほど不明瞭であっても、コンテンツとアクセスが優先順位を決めるべきです。
場所よりもコンテンツを優先する
次の情報を含む資産はpersonally identifiable information (PII)、protected health information (PHI)、または支払いカードデータであれば、その経路がどんなに不明瞭でも緊急です。非機密データの複製は後回しにできます。
NIST SP 800-122は6つの機密性影響要因を挙げており、これらは相互に作用すると警告しています。1つの要因だけでは低い影響レベルを示すかもしれませんが、別の要因がそれを上回って高い影響を示すことがあります。完全なフレームワークについては、complete NIST impact guidanceを参照してください。
ノイズとして除外する前に分類してください
パターンベースおよびコンテキストベースのclassificationを使用して、実際の露出とノイズを区別します。機微情報タイプのPurview信頼レベルは65、75、または85で、低設定は最も多くの一致と最も多くの誤検知をキャッチします。
Visaの4111111111111111のような既知のテスト用主要口座番号はLuhn検証を通過するため、修正時間を消費する前に許可リストや完全一致の参照テーブルで除外してください。
広範なアクセスと機密コンテンツを最初にフラグ付けする
NIST SP 800-122は、より多くの人やシステムがPIIにアクセスすることで、その機密性が損なわれる機会が増えると説明しています。Everyone、Authenticated Users、または公開共有リンクでアクセス可能な機密データを、アクセスが厳しく制限された機密データよりも優先して最初の修復段階として扱ってください。
見つけた未知のデータ資産を保護する方法
Netwrix 2026レポートによると、インシデントベースのデータ漏洩の75%は、侵害されたアイデンティティまたは誤設定された権限から始まるため、アイデンティティがその後のすべてのステップを担います。
何よりもまずアクセスを修正する
機密データが確認された、または広範囲に公開されている新たに発見された資産については、まず過剰なアクセスを制限してください。コンテンツの機密性が不明な場合は、迅速に分類して最終的な修復優先度を決定します。
誰も確認しない権限は資産をさらしたままにし、Verizon 2026 Data Breach Investigations Reportによると、権限の誤設定の半数は解決にほぼ8か月かかりました。
ACLからEveryoneとAuthenticated Usersを削除し、Anyoneリンクを期限切れにします(CISAのScubaGearベースラインはデフォルトの共有範囲を「Specific people」に設定しています)。そして、least privilegeをNIST AC-6に基づいて継続的な監視開始前に適用します。
すべての資産について「誰がアクセスでき、アクセスすべきか?」に答えます
この質問に答えるには、効果的なアクセス分析が必要です。生のACLでは完全な結果が表示されないためです。いくつかのidentityパスには別途注意が必要です。
Microsoft Entra IDでは、transitiveMemberOfはユーザーとサービスプリンシパルのネストされたグループを平坦化しますが、アプリケーションの割り当てはネストされたグループに継承されないため、ディレクトリの列挙だけではアプリを開けるユーザーを過大評価します。
すべてのリンクはディレクトリクエリの外部に完全に存在するため、共有リンクの監査を単独で確認し、非人間のアイデンティティもレビューに含めてください。
資産は、それにアクセスできるすべての人間または非人間のアイデンティティに名前と確認されたアクセス理由があるまで保護されません。
資産を継続的に監視してください
資産の棚卸しとアクセスの修正後、ファイル共有の監査イベントや同等のクラウド監査トレイルを含む、他のすべての場所で使用されている同じ継続的な可視性を適用し、さらにNIST CA-7の継続的監視とCM-3の変更管理を行い、権限が元に戻らないようにします。
シャドウデータは既存のアクセス制御やデータアクセスを監視・記録するツールを回避し、「既知だが監視されていない」が「未知」とは別のリスクカテゴリとなります。 Data Security Posture Managementの継続的な可視化により、両方のカテゴリが測定可能な作業になります。
Netwrixが未知のデータ資産を見つけて保護する方法
ほとんどの発見作業は、実際に何が機密であるかを知ること、誰がアクセスできるかを知ること、そして誰かに尋ねられたときにその両方を証明することの3つで停滞します。
発見から修復までのギャップを埋める
Netwrix DSPMは、ハイブリッド環境全体で機密データを検出・保護し、コンプライアンスリスクを優先し、リスクのあるアクセスに対応する包括的な機能を提供します。
Netwrix Access Analyzer はエンタープライズ向けData Security Posture Managementエンジンとして機能し、データの検出、分類、Data Access Governance、およびファイルシステム、SharePoint、データベース、クラウドストレージにまたがる40以上のデータ収集モジュールを備えています。
生の権限を効果的なアクセスに変える
Access Analyzerはネストされたグループメンバーシップを解決し、オブジェクトに記載された生の権限ではなく、ユーザーやアカウントが実際に持つアクセスを表示するため、チームは実効アクセスを直接確認できます。
リスクベースの優先順位付けにより、このガイドで推奨される同じトリアージに従って、開放的または過剰なアクセスと確認された機密コンテンツを組み合わせた機密データへの修復が指示されます。チームはデータ所有者を割り当て、表面化したリスクに対する修復の決定を追跡できるため、一度限りのクリーンアップを繰り返し可能なガバナンスプロセスに変えられます。
修正が効果的であったことを証明する
規制対象データを保持するサーバーで27,000件のファイル変更が予期せず急増しました Cheshire County Government。5人のITチームが変更を権限の誤設定に特定し、Netwrix Auditorを使用してActive DirectoryおよびWindowsファイルサーバーの調査を15分で終了しました。手動ログレビューでは数日かかっていたでしょう。
First National Bank Minnesotaは収入確認記録、社会保障番号、雇用履歴を厳格な必要性に基づいてロックダウンするためにActive Directory環境を再構築しました。Netwrix Auditorはその機密データが正確にどこにあるか、誰がアクセスできるかを示し、銀行は6か月の予算で計画していた再構築を3週間で完了しました。
資産全体に同じモデルを拡張する
Access Analyzerは、Microsoft環境やAmazon S3を含むオンプレミスおよびクラウドのデータソース全体での検出と分類をサポートし、Azure Filesも対応しているため、同じ分類およびアクセスレビューのモデルがファイルサーバーからクラウドおよびSaaSリポジトリに適用されます。
クラウドストレージとSaaS OAuth接続は、アプリ資産の多くがシャドーITとして到着するため、最も防御しやすい出発点であることが多いです。そこから、同じレビューがオンプレミスの共有、バックアップ、およびエクスポートに拡大します。
侵害が発生する前にインベントリのギャップを埋めましょう
インベントリのギャップは長くドキュメントの問題として残りません。未知の資産が機密データやオープンアクセスを持つ瞬間にセキュリティコントロールのギャップとなり、そのコストはスプレッドシートの行ではなく侵害のタイムラインに現れます。
すべての環境で継続的に検出を実行し、利便性よりもコンテンツとアクセスを優先し、監視でループを閉じて、一度検出された資産が再び見えなくならないようにします。
デモをリクエストして、Netwrix DSPMが未知のデータ資産を管理され、継続的に監視されるインベントリの一部に変える方法をご覧ください。
未知のデータ資産を見つけて保護する方法に関するよくある質問
共有する
もっと詳しく
著者について