エグゼクティブサマリー
APIセキュリティインシデントが増加している:過去1年間に87%の組織がAPIに関連するセキュリティインシデントに見舞われており、これは2022年の76%から増加しています。
AIが関連している:42%のインシデントに、大規模言語モデル(LLM)や自律型エージェントなどのAIテクノロジーに関連するAPIが関与しています。
可視性が低下している:「完全な」インベントリを備えている企業のうち、どのAPIが機微な情報を返すかを把握している企業の割合はわずか23%です。
自信の乖離がある:経営幹部は、実際にAPIテストを行うDevSecOpsチームよりも、APIテストの成熟度についてかなり楽観的です。
- 経済的な影響が甚大:API関連の侵害により、上位4分の1の組織は年間180万米ドル以上の損失を被っています。
セキュリティ専門家にとっての厄介な現実
Akamaiの最新の「APIセキュリティの影響に関する調査」の結果から、セキュリティ専門家にとって厄介な現実が明らかになりました。野良API、シャドウAPI、ゾンビAPI、その他のAPIセキュリティの脆弱性に関する警告を受け、組織は近年、APIセキュリティに投資することを余儀なくされていますが、依然として脅威に後れを取らないようにすることに苦労しています。AIの新たな進歩をいち早く活用するために、企業は意図せず、従来の防御ではセキュリティの確保どころか捕捉することさえできない、広大で把握しきれないアタックサーフェスを生み出しています。
10か国のセキュリティリーダーおよび実務担当者1,840人に対して実施した「2026年Akamai APIセキュリティの影響に関する調査」の結果は、APIの拡大がレジリエンスの取り組みをどのように上回っているかを示しています。現在、グローバル企業は中央値で5,900件のAPIを管理していますが、それらを防御する能力は急速に低下しています。
これは単なる技術的な問題ではなく、システム全体に影響が及ぶガバナンスの失敗であり、それによって組織は平均で年間70万米ドルの損失を被っています。しかも、コストは増加する一方です。2024年のAPIセキュリティの影響に関する調査では、平均コストは59万米ドルでした。
幸いにも、組織はAPIに対するリスクを理解し始めています。たとえば、80%近くの企業が、サイバーセキュリティの優先事項の上位3つの中にAPIセキュリティを挙げています。回答者の3分の2が、「過去12か月間にAPIセキュリティへの注力度が高まった」と回答しています。また、半数以上(52%)が、サイバーレジリエンスを確立する上で自社にとって最も重要なサイバー脅威の上位5つの中にAPIセキュリティインシデントを挙げています。
しかし、セキュリティチームはAPIスプロールの急速な増加に追いつけていません。
大きな隔たり:WAFが不十分である理由
長年にわたり、組織はWebアプリケーションファイアウォール(WAF)の要件リストにおいてAPIセキュリティを形だけのコンプライアンス要件として扱ってきました。WAFは、SQLインジェクションなどの「悪性」シグネチャーをブロックするように設計されています。しかし、現代のAPI攻撃は「Low & Slow(少しずつ時間をかけて)」で行われます。正当な認証情報と正規のプロトコル構造を利用して違法行為を行います。
従来のWebセキュリティでは、APIをUIに伴うものとして扱います。AI駆動型の世界では、APIこそがビジネスそのものです。
Akamaiの調査によると、80%の企業がWAFを使用していますが、専用のAPIセキュリティツールを使用している企業の割合はわずか35%です。このような古い境界への依存により、オブジェクトレベルの認可の不備(BOLA)やビジネスロジックの悪用に対する大きな防御上のギャップが生じます。攻撃者はもはやコードを破壊することはありません。APIに対して、本来意図されていないことを行うように要求しているだけです。そして、WAFは不正なトラフィックを許可します。
実際、BOLA攻撃は多くの場合、安全でないオブジェクト直接参照やクライアント側のチェックへの過度な依存など、誤設定の問題が原因です。調査対象の企業の半数が、「わずかまたは中程度しか誤設定に対処する準備ができていない」と回答していることを考えると、この問題は特に懸念されます。
シャドウAPIの流行とAIの増幅
見えないものを保護することはできません。シャドウAPIの問題は限界に達しています。今年のデータによると、回答者の77%が「自社のAPIの『完全な』インベントリを保有している」と主張していますが、それらのAPIの意図に対する可視性は4年連続で低下しています。
2022年時点で、どのAPIが機微な情報を返すかを把握している組織の割合はわずか40%でした。現在、その数は23%にまで激減しています。攻撃者はAIを使用してこの可視性のギャップを悪用しています。
企業は2025年に370億米ドルを生成AIに投資し、LLMへの新たな接続を数千件構築しました。このようなAI関連のAPIは、モデルがどのデータにアクセスできるか、どのようなアクションをトリガーできるかを決定します。攻撃者がプロンプトインジェクションによってAIを欺いた場合、機微な情報を取得するのはAPIです。
組織はそのリスクを理解し始めています。2026年のAPIセキュリティの影響に関する調査によると、過去1年間にAPI関連のセキュリティインシデントを報告したセキュリティ専門家の42%が、そのインシデントは「アプリ、エージェント、LLMなどのAIテクノロジーに関連するAPIが関与する攻撃だった」と回答しています。
自信の乖離:経営陣の危機
2026年のAPIセキュリティの影響に関する調査で最も驚くべき結果の1つは、経営陣の認識と実務上の現実の違いです。回答者には、自社のAPIテストの成熟度を次の3つのレベルで評価するよう求めました。
- 意図したとおりにAPIが機能するかどうかを検証する機能テスト
- 限られたセキュリティチェックを含み、セキュリティに多少重点を置いたテスト
- APIの脆弱性と実際の攻撃手法を体系的に評価する高度なテスト
さらに、組織は長年にわたり、ソフトウェア開発ライフサイクル(SDLC)中のテストがAPIセキュリティのギャップを解消する上で最も重要なステップの1つであると考えてきました。認識のギャップはセキュリティのギャップほど明確ではありませんが、これも問題を引き起こします。
指標 | 経営幹部の自信 | DevSecOpsの現実 |
|---|---|---|
高度なテストの成熟度 | 40% | 28% |
SDLCの完全な統合 | 19% | 13% |
経営幹部の自信の乖離(出典:2026年のAPIセキュリティの影響に関する調査)
この表に示されているギャップは、上級リーダーはAPIセキュリティの問題がすでに解決されていると考えているため、APIセキュリティに十分に投資していない可能性があることを示唆しています。AIの急速な展開が求められ、セキュリティがおろそかになると、まずDevSecOpsチームがそのギャップに気付きます。
経営幹部の過剰な自信は専用リソースの不足につながります。CI/CDパイプラインにAPIのセキュリティテストを完全に組み込んでいる企業の割合はわずか6分の1であり、悪用や攻撃を防止するための重要なステップが制限されています。
現状維持がもたらす真の損失
APIセキュリティはもはや単なるIT関連の懸念事項ではなく、重大なビジネスリスクとなっています。攻撃者が単純なデータを盗むことから中核的なビジネスロジックを破壊することへと移行するにつれ、経済的な影響が増大しています。
最新のAPIセキュリティの影響に関する調査では、次のようなAPIインシデントの重大性が明らかになっています。
- 平均年間コスト:1組織あたり70万米ドル
- 上位4分の1の平均年間コスト:180万米ドル以上
- 主なコスト要因:システムの修理、ダウンタイム、法的費用
エネルギーおよび公益事業などの業界では、平均コストが86万米ドルに跳ね上がります。経済的な損失だけでなく、生産性への影響も生じます。APIが侵害されると、APIによって支えられているアプリケーションが停止し、内部の大きなフリクションや顧客の信用の喪失につながります。
セキュリティリーダーや実務担当者は、これをますます明確に認識するようになっています。80%近くの企業が、サイバーセキュリティの最優先事項の上位3つの中にAPIセキュリティを挙げています。
進むべき新たな道:境界の考え方からの移行
AI時代を生き残るために、セキュリティ専門家は引き続きAPIの脆弱性について考慮するだけでなく、考え方そのものも変える必要があります。もはや静的な防御に頼ったり、すべてのAPIが把握できていると思い込んだりすることもできません。組織は次の方法で戦略を進化させ、APIレイヤーを優先しなければなりません。
- 基本的な可視性のギャップを解消する
- 機能テストより高度なテストを実施する
- APIガバナンスを正式化する
基本的な可視性のギャップを解消する
機能テストより高度なテストを実施する
機能テストでは、APIが機能していることだけが証明されます。セキュアであることは証明されません。企業は、開発段階で実際の攻撃手法(Credential StuffingやBOLA攻撃など)をシミュレートする高度なセキュリティテストに移行する必要があります。
APIガバナンスを正式化する
APIセキュリティは、正式なコンプライアンスレポートやリスク評価に統合する必要があります。95%の組織が「すでにAPIを規制要件に組み込んでいる」と回答していますが、必須レポートにAPIを含めている組織の割合はわずか38%です。行動が意図に伴わなければなりません。
AIを活用している企業を保護できるのはAkamaiだけ
AI競争は進行中ですが、基盤の強化はまだ間に合います。Akamaiは、オリジンに到達する前にAPIの悪用を発見して阻止するために必要とされるグローバルな可視性とふるまいインテリジェンスを提供します。専用のAPIセキュリティとグローバルなWebアプリケーションおよびAPI保護を組み合わせることで、AIイノベーションがレジリエントで安全なアーキテクチャ上に構築されるようにします。
AIが進歩する中で同業他社がAPIセキュリティにどのように取り組んでいるのかを示すベンチマークデータについては、レポートの全文をご確認ください。
タグ