Tenable One Identity Exposure 2026 年リリースノート
ヒント: Tenable ドキュメントの更新に関するアラートを受け取るようにサブスクリプション登録できます。
以下のリリースノートは、新しいリリース順にリストされています。
Tenable One Identity Exposure 3.124 (2026 年 9 月 15 日)
| バグ修正 |
|---|
|
ローカライズされたビルドで、[設定] の下の [システム] エントリが翻訳されず、常に英語で表示されていたローカライズの問題を修正しました。メニューエントリが、サポートされているすべての言語で正しくローカライズされるようになりました。 |
| 選択したユーザーインターフェースの言語に関係なく、[インサイト] タブのタイトルが翻訳されず、常に英語で表示されていたローカライズの問題を修正しました。タブタイトルが、サポートされているすべての言語で正しくローカライズされるようになりました。 |
| 一部のアクティブユーザーが [ユーザーアカウント管理] に表示されない問題を修正しました。ロールが割り当てられたユーザーが [ユーザー] リストに含まれるようになり、プラットフォームにアクセスできるすべてのアカウントの確認と監査ができるようになりました。 |
| 露出インジケーター (IoE) ページにはアクティブな逸脱が正しく表示されているのに、露出インジケーター (IoE) に基づくダッシュボードウィジェットに逸脱が 0 個でコンプライアンススコアが 100 と表示される問題を修正しました。これは、逸脱カウントが 1 か月以上変化していないセキュリティチェックに影響を与えていました。そのチェックの最後に記録された値が月次クリーンアップで削除されていたためです。現在、クリーンアップでは、各系列の最新値が常に保持されるようになりました。 |
| エクスポージャーセンターが、影響を受けている資産のない Active Directory 検出結果を表示する問題を修正しました。これは、クラウドへの転送中に Active Directory オブジェクトのバッチが拒否された場合に発生していました。同じバッチが無限に再試行されたため、キューがブロックされ、それ以降の Active Directory データの送信が停止されました。この修正で、バッチサイズはインジェストサービスが受け入れるものと一致するようになり、キューが移動し続けられるように再試行が制限されるようになりました。 |
| ドメインコントローラーが攻撃インジケーターイベントファイルをまだ書き込んでいる間は、セキュアリレーがそのファイルの読み取りに失敗する可能性がある問題を修正しました。読み取りは Windows によって拒否され、ファイルは数回の再試行後に破棄され、保持されていたイベントは破棄されていました。その際、パスでファイルを読み取れないというエラーの繰り返しだけがログに記録されていました。今回の修正で、攻撃インジケーターイベントファイルは、ドメインコントローラーによる書き込みを許容する方法で読み取られるようになり、不完全な状態で読み取られたファイルは、部分的に処理されるのではなく、再度読み取られるようになりました。 |
Tenable One Identity Exposure 3.123 (2026 年 8 月 25 日)
| バグ修正 |
|---|
|
シャドウ認証情報露出インジケーター (IoE) の修正ガイダンスで、WHfBTools モジュールに廃止済みのフラグが立てられるようになりました。推奨事項で、WHfBTools が非推奨であることと、実行する前にツールのコードを確認するようにという既存のアドバイスが記載されるようになりました。 |
| IoA インストールスクリプトは、SYSVOL 共有を通じて IoA フォルダーを検索するようになりました。スクリプトは、PDC エミュレーターによって公開された SYSVOL 共有を使用するようになり、SYSVOL 共有にアクセスできない場合にのみ管理共有にフォールバックします。 |
| テスト接続中に各ドメインでタイムアウトが発生する問題を修正しました。 |
| [Windows - セキュアリレー] - リンクキーがエラーログに漏洩する問題を修正しました。 |
| 非常に深いネスト化されたクエリを実行して、GraphQL サービスに対するサービス拒否攻撃を引き起こす可能性のある問題を修正しました。 |
| ソフトウェアが限られたリソースの割り当てとメンテナンスを適切に制御しないため、アクターが消費されるリソースの量に影響を与え、最終的に利用可能なリソースの枯渇につながる可能性がある問題が修正されました。 |
| Identity 360、インサイト、エクスポージャーセンター、Microsoft Entra ID サポートをアクティブ化しようとする際に、アクセス権とシークレットがユーザーの制御下となり、HTTP リクエストのスマグリング、コマンドインジェクション、その他の悪意のあるリクエストを試みる形で挿入される可能性がある問題を修正しました。 |
|
ネットワークのレイテンシによって、リージョン間のデプロイメントで特権分析のヘルスチェックが失敗する可能性がある問題を修正しました。また、設定可能なタイムアウト設定が追加されました。これにより、ヘルスチェックを環境に合わせて調整し、ステップが遅いときにより明確な診断を得ることができます。 |
| 危険な信頼関係インジケーターが、従来の Windows 属性を使用していたフォレスト内の親子間信頼を外部信頼として誤ってフラグ付けする問題を修正し、これらの信頼関係がフォレスト内の信頼関係として正確に識別されるようになりました。 |
Tenable One Identity Exposure 3.121 (2026 年 7 月 22 日)
Tenable One Identity Exposure 3.120 (2026 年 6 月 25 日)
| バグ修正 |
|---|
|
Tenable One Identity Exposure は、HC-PLATFORM-RELAY-UP および HC-PLATFORM-RELAY-VERSION Syslog アラートを、発生元のリレーに関連付けられた宛先にのみ送信するようになりました。以前は、これらのアラートはサブスクライブされているすべての送信先にブロードキャストされていたため、関連のないテナントが不要なリレーイベントを受信することがありました。 Tenable One Identity Exposure は Syslog の送信先として、アラートを発生させたリレーに対応するもののみをフィルタリングするようになりました。HC-PLATFORM-ALERTING とリレー以外のすべてのサービスについては、従来どおりブロードキャストによる配信動作を維持します。これにより、リレーごとのヘルスチェックアラートは、そのリレーに直接関連付けられた送信先にのみ配信されるようになります。 |
| 認証なしで特定の API エンドポイントにアクセスできていたセキュリティ上の問題を修正しました。 |
Tenable One Identity Exposure 3.119 (2026 年 6 月 11 日)
| バグ修正 |
|---|
| 攻撃インジケーターイベントリスナーは、イベントログがエラーアラートなしで停止したときにサイレント障害を検出し、自動的に回復します。60 分間イベントが検出されない場合、システムはサブスクリプションを自動的に再開します。これには IoA リスナーの再インストールが必要です。 |
| Tenable One Identity Exposure の露出インジケーター (IoE):パスワードのドメイン内での再利用機能は、ユーザーがパスワードを別のものに変更した場合に逸脱を正しく解決します。 |
| IoE: シャドウ認証情報は、ユーザーが [孤立している鍵の潜在的な誤検出を保持する] オプションをオフに切り替え、[デバイスライトバック] ハイブリッド MEID 設定を無効にした場合の逸脱を適切に解決するようになりました。 |
Tenable One Identity Exposure 3.118 (2026 年 6 月 4 日)
| バグ修正 |
|---|
|
カスタムツールチップが設定されているプロパティに関して、[アイデンティの概要] グリッドのツールチップの値が重複して表示されなくなりました。 |
| Identity 360 の資産の詳細タブで検索する際に、一致するエントリがある場合に結果が空になってしまうことがなくなりました。 |
| ドメインコントローラーで攻撃インジケーター (IoA) イベントリスナーを起動するスケジュール済みタスクの優先度が、「低」から「標準」にアップグレードされました。これにより、負荷の高い DC によってスクリプトの起動が数時間遅れ、攻撃検出範囲にギャップが生じる可能性がある問題が解決されました。 |
| ゴールデンチケット IoA で、同じ 1 時間以内に 1 つの疑わしい 4769 イベントが複数の 4624 ログオンイベントと関連付けられた場合に、アラートが重複しないようになりました。疑わしい 4769 イベントごとに各セキュリティプロファイルで発生するアラート数が、最大 1 件になりました。 |
| パスワードの再利用を表示する露出インジケーター (IoE) が、実際のドメインレベルでのみセキュリティコンプライアンスを評価するようになり、内部 DNS パーティションオブジェクトでアラートが誤ってトリガーされていた問題が解決されました。「ForestDnsZones」や「DomainDnsZones」などのインフラコンポーネントは、実際のドメインパスワードポリシーを保持しないため、適切にバイパスされるようになりました。その結果、このような偽の誤検出が生成されなくなり、セキュリティダッシュボードはクリーンな状態に保たれ、真のリスクのみに焦点を当てることができます。 |
Tenable One Identity Exposure 3.117 (2026 年 5 月 7 日)
| バグ修正 |
|---|
|
Tenable One Identity Exposure は、攻撃インジケーター (IoA) 検出エンジンを更新し、遅延イベントの急増後でもドメインコントローラー同期 (DCSync) 攻撃を検出できるようにしました。 以前は、製品の更新やインフラの変更などの特定の運用条件下で、遅延イベントが一時的に急増すると、その遅延イベントに対応するために検出時間枠が拡張されていました。しかし、急増が収まった後も検出エンジンの時間枠は通常のサイズに戻りませんでした。この動作により、システムは分析前に重要なセキュリティイベントを破棄し、DCSync 攻撃の検出を妨げていました。 今回のアップデート後、検出エンジンは一時的な中断後に時間枠を自動的に縮小するようになりました。これにより、検出精度が回復し、システムがすべてのセキュリティイベントを分析できるようになります。 |
Tenable One Identity Exposure 3.116 (2026 年 4 月 16 日)
| バグ修正 |
|---|
| Tenable One Identity Exposure で、テキストの書式設定が強化され、包括的な弱点インサイトが追加されたことで、Identity 360 アカウントの AI によって生成されたサマリーが読みやすくなりました。 |
| インサイトのエクスポートされた PDF レポートが、期間フィルター (30 日、90 日) の適用された日付範囲と正しく一致するようになりました。 |
| 露出インジケーター (IoE) シャドウ認証情報が、[デバイスライトバック] ハイブリッド MEID 設定がオフの状態で [孤立している鍵の潜在的な誤検出を保持する] オプションがオフに切り替えられた場合の逸脱を適切に解決するようになりました。 |
| Tenable One Identity Exposure の IoE [KRBTGT アカウントで前回行ったパスワード変更] 修正スクリプトが更新されました。 |
|
攻撃インジケーター (IoA) デプロイメントスクリプトが、監査ポリシーセクションを正しく出力するようになりました。 注意: IoA の強制的な再インストールが必要です。 |
|
Tenable One Identity Exposure で、システムの再起動を必要とせずに、IoA 設定更新時に非 PDC ドメインコントローラーがファイル共有モード (SYSVOL/SMB) を即座に切り替えるようになりました。 注意: IoA の強制的な再インストールが必要です。 |
|
IoA リスナーは、PDC エミュレーター FSMO ロールの転送を自動的に検出し、正しいアイデンティティで再起動するようになりました。これにより、すべてのドメインコントローラーで手動の介入が不要になりました。 注意: IoA の強制的な再インストールが必要です。 |
Tenable One Identity Exposure 3.115 (2026 年 4 月 1 日)
| バグ修正 |
|---|
| ページ分割のナビゲーション: API 応答が [次へ] のリンクを正確に生成するようになり、ページ分割された結果セットをシームレスに順番に表示可能になりました。 |
| ゴールデンチケット IoA: ゴールデンチケット攻撃の検出ロジックがディレクトリ対応になりました。ドメインコントローラー (DC) のアクティビティをグローバルではなくディレクトリごとにスコーピングすることで、Tenable One Identity Exposure で正確なフィルタリングを行い、マルチドメイン環境での誤検出や検出漏れを排除できるようになりました。 |
Tenable One Identity Exposure 3.114 (2026 年 3 月 18 日)
| バグ修正 |
|---|
| Tenable One Identity Exposure は、ドメインコントローラーでローカルに送信されている認証リクエストを適切に識別し、誤検出ゴールデンチケットの検出を防ぐようになりました。 |
| 「?」表示になっていたワークスペースアイコンが、正しく表示されるようになりました。 |
| RabbitMQ コンシューマーおよびプロデューサーは RabbitMQ の再起動後に正常に再接続するようになりました。 |
| PetitPotam IoA 検出で、適切な userおよび source_ip 情報が表示されるようになりました。 |
| Tenable One Identity Exposure は IoA 設定ファイルを正しく読み取り、専用の SMB 共有リスナーを起動するようになりました。 |
| PetitPotam 検出に、有効な補足データ (IP アドレス、ユーザー名、ホスト名) が含まれるようになりました。 |
| IoA をアンインストールすると、Tenable One Identity Exposure がドメインコントローラーから WMI ランチャー (AlsidForAD-Launcher) を削除するようになりました。 |
| 初期設定中のネットワークの問題が原因で Sysvol に到達できない場合、Sysvol リスナーが再接続するようになりました。 |
Tenable One Identity Exposure 3.113 (2026 年 2 月18 日)
-
露出インジケーター — 動的オブジェクトの設定ミスと使用 IoE は、Active Directory 内の動的オブジェクトの使用を検出しモニタリングします。さらに、それらに関連する設定ミスを特定します。
-
ヘルスチェック — ドメインのインストールヘルスチェックに [複数の Tenable IoA GPO EVT Subscribe リスナーファイルが SYSVOL にあります] という新しい理由が追加され、GPO 設定の複数の EVT Subscribe リスナーファイルにフラグが付けられます。最新バージョンをチェックし、それのみを保持してください。
Tenable One Identity Exposure 3.112 (2026 年 2 月 4 日)
-
BadSuccessor の危険な dMSA アクセス許可露出インジケーター: このテキストは、パッチ適用後管理で正確なレポートになるように、2025 年 8 月の Microsoft パッチに合わせて調整されました。
Tenable One Identity Exposure 3.111 (2026 年 1 月 22 日)
-
攻撃インジケーターのフィルタリングと Syslog の相関関係の改善
-
追跡可能性: IoA で検出されたすべての攻撃に、一意の攻撃 ID が付され、IoA ページの専用の列に表示されるようになりました。
-
検索: この固有の ID を使用して IoA ページをフィルタリングし、即座に検索できます。
-
エクスポート: Syslog メッセージに攻撃 ID が含まれるようになり、SIEM のログとの相互参照がしやすくなりました。
-
| バグ修正 |
|---|
| 露出インジケーターが、すべての Microsoft Active Directory UI 参照を適切なローカライズ言語で正しく表示するようになりました。 |
| 圧縮と削除のログタスクは、すべてのフォルダー命名形式で確実に初期化され、一貫したディスク容量を維持するようになりました。 |
| Tenable One Identity Exposure は、すべてのアクティブなインスタンスのコンテナライセンス使用状況を正確に追跡し、報告するようになりました。 |
| SAML 認証を使用する際、Tenable One と Tenable One Identity Exposure 間のセキュアな WebSocket 接続が正常に確立されます。 |
| Tenable One Identity Exposure ドキュメントのリンクが最新のリソースを指すようになりました。 |
| Tenable One Identity Exposure は、メガホンアイコンのメニューボタンを削除し、ユーザーインターフェースを最適化しました。 |
Tenable One Identity Exposure 3.110 (2026 年 1 月 8 日)
-
インストール — 追加の攻撃インジケーターインストールスクリプトパラメーター (証明書の出力、ファイル署名、タイマー) を使用して、EDR 内でスクリプトを承認して、デプロイメントを続行できるようになりました。
新しいパラメーターは次のとおりです。
-
OutputCertificate: Tenable 証明書を現在のディレクトリに出力できるようにします (EDR/AV の許可リストに登録する必要がある場合に便利です)。このパラメーターは任意です。
-
GetSignatureToWhitelist: デプロイメント前に EDR/AV で許可リストに登録するために、デプロイ済みの listenerLauncher.ps1 スクリプトのハッシュ値を表示できるようにします。
-
TimerInMinutes: IoA デプロイメントの開始前の遅延 (分単位) を設定します。インストール中にこのタイマーを使用すると、デプロイメントが開始される前にプロセスを停止できます。
パラメーターの使用手順とリストについては、Tenable One Identity Exposure ユーザーガイドの 攻撃インジケーターインストールスクリプト を参照してください。
-
| バグ修正 |
|---|
| [エクスポージャーセンター] で、グループメンバーシップで除外を作成できるようになりました。 |
| Tenable One Identity Exposure は上部のヘッダーにある Tenable アプリスイッチャーが Tenable One と整合するように更新されました。 |
| SYSLOG アラートを保存または編集する場合に、「イベント変更式」の入力が必須になりました。 |
| 攻撃インジケーターの日付選択では、UTC 時間ではなく現地時間を使用します。 |
| 無効な Tenable クラウドキーが検出された場合に、Tenable One Identity Exposure は正しいエラーメッセージを表示します。 |
| Tenable One Identity Exposure はメールアラートに正しい Tenable ロゴを使用します。 |
| ドメインの接続性テストは想定通りに機能します。 |