2025年は、Salesforceのセキュリティ侵害が、ニッチな懸念事項から新聞の一面を飾るニュースへと変わった年でした。
026年になっても、その余波は続いています。McGraw Hill。 欧州委員会。Grubhub。そのリストは増え続け、身代金要求も後を絶ちません。決して好ましい状況ではありません。しかし、正直なところ、私たちはこの事態を予見できなかったと言えるでしょうか?
業界全体が作り出したギャップ
長年にわたり、Salesforceは多くの組織内で奇妙な中間的な位置づけにありました。無視するには重要すぎる存在でありながら、どういうわけかセキュリティチームの管轄範囲には完全には入っていなかったのです。CISOはファイアウォールを、ITチームはエンドポイントを管理していましたが、その一方でSalesforceは、自動化、Experience Cloudサイト、サードパーティ製統合、連携アプリなどを通じて拡大し、社内で最もデータが豊富なシステムの一つへと成長していきました。その一つひとつが、その影響範囲を少しずつ広げていったのです。
プラットフォームはますます複雑化していった。しかし、それを取り巻くセキュリティ可視性は、必ずしもそれに追いついていなかった。2025年、このギャップが劇的な形で露呈したのだ。
ShinyHuntersは、目を背けることのできない事態を引き起こした
2025年半ばから、ShinyHuntersグループは、業界史上最も長期にわたり、かつ標的を絞ったSalesforce環境への攻撃キャンペーンを展開しました。この攻撃がこれほど甚大な被害をもたらした理由は、単一の脆弱性ではなく、現代のSalesforce導入環境の複雑さを巧みに悪用した点にあります。
初期の攻撃では、ヴィッシング(音声フィッシング)が使用されました。電話がかかってきます。ITサポートを装った人物が、従業員を説得し、正規のSalesforce Data Loaderページに見せかけた画面にOAuthコードを入力させます。2025年9月までに、このグループは再び手口を変え、今度はゲストユーザーの権限設定に不備のあるExperience Cloudサイトをスキャンし、公開されたAPIエンドポイントを通じてCRMデータを直接取得するようになった。認証情報は一切不要だった。2026年3月までに、彼らはこのキャンペーンだけで300から400の組織が侵害されたと主張していた。戦術は進化し続けたが、標的は決して変わらなかった。
マグロウヒル事件が最新の警鐘
今月初め、マグロウ・ヒルは、ShinyHuntersが設定ミスを通じてSalesforceホスト環境にアクセスし、1,350万件のアカウントに関連する100GB以上のデータを流出させたことを確認した。氏名、住所、電話番号、メールアドレス――身代金交渉が決裂した後、これらすべてが公然と晒された。
同社は、中核システムには影響がなかったと述べた。しかし、フィッシングやなりすまし詐欺の被害に遭う可能性のある1,350万人にとって、その区別はほとんど安心材料にはなりませんでした。これは、ある企業での単一の設定ミスに関する話ではありません。これは、業界が1年以上も前から語り続けている同じ物語であり、そのたびに表舞台に立つ企業の名前が変わっているだけです。
この文脈は重要です。これは、ある組織がミスをしたという話ではなく、システム的な課題なのです。
真の問題は検知にある
これらのインシデントに共通するテーマは、アクセスが許可された時点とそれが発見された時点との間の「時間差」だ。この検知のタイムラグこそが真の被害を生む場所であり、これを解消することが、セキュリティチームとSalesforceチームが今まさに議論すべき課題である。
セキュリティチームは長年にわたり、予防が重要であるという原則に基づき、エンドポイントやメールを中心とした「検知優先」のプログラムを構築してきた。しかし、それだけでは不十分だ。脅威は必ず侵入してくる。
結果を左右するのは、脅威をどれだけ早く検知できるかです。この原則はSalesforceにも当てはまります。現在、Salesforceには膨大な量の機密データが存在していることを考えれば、むしろその重要性はさらに高いと言えるでしょう。顧客レコード、財務データ、医療情報、パイプラインデータ、大規模な個人識別情報(PII)が、マーケティングプラットフォーム、分析ツール、AIシステム、サードパーティ製アプリとすべて連携しています。一般的な企業のSalesforce組織のデータフットプリントは膨大であり、あらゆるものとつながっています。
全体像を把握する
ここで、Salesforceのセキュリティは真に困難な局面を迎えます。個々のシグナルを単独で見れば、無害に見えるかもしれません。広範な権限を持つユーザーは珍しくありません。接続されたアプリがデータにアクセスするのは当然のことです。サードパーティの侵害事件で発見された認証情報は、数年前にパスワードを変更した誰かのものかもしれません。
しかし、これらのシグナルを組み合わせ始めると、状況は一変します。ModifyAllData権限を持ち、かつメールアドレスが最近のデータ侵害で流出していたユーザーについては、全く別の話になります。これは単なる理論上のリスクではありません。それはまさに「開かれた扉」であり、ID、権限、データ侵害情報を同時に横断的に把握する専用のビューがなければ、ほぼ見抜くことのできない種類のリスクです。
解決策はすぐそこに
これが、Salesforce向けCloud Protectionの最新リリースで解消される課題です。Identity Protectionは、これらのシグナルを一箇所に集約し、管理者にどのユーザーに注意が必要か、そしてその理由を明確に示します。これにより、攻撃者が脆弱性を特定する前に、そのリスクを可視化することが可能になります。
この状況を無事に乗り切れる組織は、必ずしもセキュリティ予算が最も大きい組織とは限りません。それは、数年前に他のあらゆる領域で構築してきたのと同じ「検知ファースト」の考え方を、Salesforce環境にも適用してきた組織なのです。
今日問うべき質問は単純明快です。「もし今、攻撃者があなたのSalesforce組織内を密かに動き回っていたとしたら、それに気づくでしょうか?」もし確信が持てないなら、当社の無料Salesforceリスク評価から始めるのが良いでしょう。



















































