Network Attached Storage (NAS) ist in Unternehmensumgebungen allgegenwärtig und daher ein lukratives Ziel für Cyberkriminelle. Leider sind viele NAS-Systeme nur unzureichend geschützt. Einige verwenden veraltete Protokolle oder verfügen über zu weit gefasste Einstellungen für den autorisierten Zugriff und sind dadurch unsicher, während andere falsch konfiguriert, unverschlüsselt oder nachlässig gepatcht sind und dadurch angreifbar bleiben.
Da NAS mit dem Unternehmensnetzwerk verbunden ist, kann jeder, der Zugriff auf das NAS-Gerät hat, möglicherweise auch auf das Netzwerk selbst zugreifen, wodurch die Organisation und ihre Daten gefährdet werden. Dieser Artikel bietet einen umfassenden Leitfaden zu allem, was Sie über die Sicherheit von Network Attached Storage wissen müssen.
Wie funktioniert die Sicherheit von Network Attached Storage (NAS)?
Um zu verstehen, wie NAS funktioniert, ist es wichtig, zunächst zu verstehen, wie Network Attached Storage funktioniert. Im Gegensatz zu Direct Attached Storage, bei dem Dateien auf einem einzelnen physischen Endpunkt gespeichert werden, speichert NAS Daten auf einem Gerät, das durch seine Verbindung mit dem Netzwerk von vielen Endpunkten aus erreichbar ist.
Das bedeutet, dass die NAS-Sicherheit ein Mikrokosmos der übergreifenden Sicherheitslage ist – alles, was zur Absicherung des Unternehmens getan wird, gilt auch für das NAS. Systeme müssen verschlüsselt, Zugriffsrechte sorgfältig definiert, Patches aktuell gehalten und Firewalls implementiert werden.
NAS-Sicherheit ist keine isolierte Aufgabe und wird auch nicht von einem separaten Sicherheitsteam verwaltet. Die für die allgemeine Unternehmenssicherheit Verantwortlichen sollten NAS-Dateien in ihre Sicherheitsmaßnahmen einbeziehen und sich über aktuelle Trends bei der NAS-Sicherheit informieren.
Die wichtigsten NAS-Schwachstellen
Die Liste der Cybersicherheitsrisiken für Unternehmen ist lang, und die meisten davon gelten auch für Network Attached Storage. Viele NAS-Geräte sind jedoch unter anderem aufgrund schlechter Praktiken der Benutzer besonders gefährdet. Laut dem Anbieter von Sicherheitssoftware Continuity sind dies die häufigsten NAS-Schwachstellen:
- Gefährdete Protokolle oder falsche Protokolleinstellungen
- Nicht behobene Common Vulnerabilities and Exposures (CVEs)
- Übermäßige Exponierung aufgrund von Problemen mit den Rechten für den autorisierten Zugriff
- Unsichere Benutzerverwaltung und Authentifizierung
- Unzureichende oder fehlerhafte Protokollierung
Weitere Informationen zu Datensicherheit bei der Datenspeicherung.
6 Schritte zur Absicherung Ihres NAS
NAS muss gegen zahlreiche Bedrohungsvektoren geschützt werden, darunter Malware, Ransomware, menschliche Fehler, verärgerte Mitarbeiter, Brute-Force-Angriffe und Phishing. Es gibt ein ganzes Fachgebiet, das sich detaillierten Schutzmaßnahmen gegen diese Bedrohungen widmet, doch für die NAS-Sicherheit sind einige grundlegende Maßnahmen unverzichtbar.
1. NAS-Geräte und -Dateien verschlüsseln
Verschlüsselung ist die grundlegendste Schutzmaßnahme für NAS. AES-Algorithmen mit 256 Bit, für deren Zugriff ein Entschlüsselungsschlüssel erforderlich ist, bieten starken Schutz. Selbst wenn jemand in das System eindringen kann, bleiben die Daten ohne Verschlüsselungsschlüssel unzugänglich. NAS-Daten sollten sowohl während der Übertragung als auch im Ruhezustand verschlüsselt werden – also bei der Übertragung über das Netzwerk ebenso wie bei der Speicherung auf NAS-Geräten.
2. Ransomware- und Virenschutz einsetzen
Virenschutz genießt nicht immer den besten Ruf. Ja, es handelt sich um eine veraltete, reaktive Technologie, deren Fehleranfälligkeit erwiesen ist. Dennoch ist sie weiterhin eine wertvolle grundlegende Sicherheitsmaßnahme – man kann sie sich wie das Schließen und Abschließen der Haustür und das Einschalten eines Lichts vorstellen, damit es aussieht, als sei jemand zu Hause. Virenschutz erkennt nach wie vor einen großen Teil der vorhandenen Malware, und Anbieter von Antivirensoftware (AV) aktualisieren ihre Virensignaturen regelmäßig.
Auch der Ransomware-Schutz ist zu einem wesentlichen Bestandteil der NAS-Sicherheit geworden. Neuere NAS-Systeme enthalten Software, die darauf ausgelegt ist, neu auftretende Ransomware-Angriffe zu erkennen, die IT-Abteilung zu alarmieren und Maßnahmen zur Verhinderung von Eindringversuchen zu ergreifen.
3. Gute Backup- und Wiederherstellungspraktiken anwenden
Wie AV-Software erhält auch die Datensicherung nicht die Aufmerksamkeit, die sie verdient. Sie ist eine bewährte Methode zur Absicherung des Unternehmens, und alle NAS-Geräte und -Dateien sollten regelmäßig nach einem Zeitplan gesichert werden, der ihren Wert für die Organisation widerspiegelt.
Doch selbst Organisationen mit guten Datensicherungspraktiken lassen versehentlich Dateien aus. Wenn die IT-Abteilung beispielsweise einige neue NAS-Geräte hinzufügt, weiß der Backup-Administrator möglicherweise nichts davon und nimmt sie anschließend nicht in den Sicherungsplan auf. Stellen Sie sicher, dass alle NAS-Daten gesichert werden, und testen Sie die Wiederherstellungsroutinen häufig, um Lücken zu erkennen und zu schließen.
4. Unveränderlichkeit implementieren
Unveränderliche Dateien können weder bearbeitet, geändert, überschrieben noch gelöscht werden. Für sensible Daten auf NAS-Geräten ist es sinnvoll, solche Dateien unveränderlich zu machen. Die Sperrung von Dateien auf diese Weise kann auch verhindern, dass Cyberkriminelle sie verschlüsseln und als Teil eines Ransomware-Angriffs verwenden.
5. Snapshots einsetzen
Snapshots ermöglichen die Wiederherstellung eines NAS-Systems auf einen früheren Zeitpunkt – beispielsweise vor dem Auftreten eines Fehlers, Angriffs oder Systemausfalls. In Kombination mit Unveränderlichkeit können Snapshots einen echten Schutz gegen Angriffe bieten. Selbst wenn es zu einem Sicherheitsvorfall kommt, kann die IT-Abteilung das NAS mithilfe des Snapshots auf eine frühere Version zurücksetzen. Bei der Wiederherstellung sind sie außerdem deutlich schneller als Backups. Sie sollten jedoch nicht als Ersatz, sondern als Ergänzung zu Backups betrachtet werden.
6. Replikation verwenden
Replikation – im Wesentlichen das Erstellen von Datenkopien – ist eine gute Möglichkeit, die Verfügbarkeit von NAS-Daten sicherzustellen. Die synchrone Replikation erfolgt in Echtzeit und ist teurer. Daher sollte sie auf unternehmenskritische NAS-Daten beschränkt werden. Die asynchrone Replikation kann für alle anderen Daten eingesetzt werden, da sie nicht in Echtzeit erfolgt und deutlich kostengünstiger betrieben werden kann.
Die wichtigsten Tools für NAS-Sicherheit
Da Sicherheit für Unternehmensdaten ein zentrales Anliegen ist, bietet der Markt zunehmend Tools, die Schutzmaßnahmen bereitstellen. Hier sind einige beliebte Geräte und Tools:
- StoneFly Super Scale Out (SSO) NAS. Diese NAS-Geräte bieten Datenschutz und Sicherheitsfunktionen auf Militärniveau, die automatisiert und gegen Malware und Ransomware abgesichert sind.
- NetApp Ransomware Protection. Die Lösungen von NetApp umfassen mehrere Tools zum Schutz vor Ransomware, die Daten durch die Abwehr von Cybersicherheitsrisiken und die Verhinderung von Ausfallzeiten schützen, erkennen und wiederherstellen. Zudem beinhalten sie eine Garantie für die Datenwiederherstellung.
- Dell PowerScale. Diese Lösung nutzt die Dateispeicherplattform PowerScale OneFS, um NAS-Daten mit All-Flash-Knoten für hohe Leistung zu speichern, zu schützen und zu verwalten. Darüber hinaus sichert sie Daten mit Sicherheitsfunktionen auf Bundesbehördenniveau.
- IBM Security Guardium. Diese skalierbare Datensicherheitsplattform schützt sensible und regulierte Daten in mehreren Cloud-Umgebungen und verwaltet Compliance-Verpflichtungen. Sie verschlüsselt und überwacht wichtige Daten, um Risiken zu reduzieren.
- Continuity StoreGuard. Die Lösung von Continuity scannt, erkennt und behebt Fehlkonfigurationen und Schwachstellen bei Hunderten von Speicher- und Backup-Geräten, einschließlich NAS.
Vorteile der Absicherung Ihres NAS
Die Verhinderung von Eindringversuchen und Sicherheitsverletzungen sind die offensichtlichsten Vorteile der Absicherung von NAS-Umgebungen, aber nicht die einzigen:
- Automatisierte Erkennung. Mithilfe von NAS-Sicherheitstools lässt sich feststellen, wo sich alle NAS-Geräte und NAS-Daten befinden. So kann das Unternehmen strukturierte und unstrukturierte Daten vor Ort oder in der Cloud erkennen, klassifizieren und katalogisieren.
- Warnmeldungen. Sicherheitstools geben Warnungen zu möglichen Schwachstellen, ungepatchten Systemen, Konfigurationsproblemen und anderen Problemen aus. Die Daten werden aktiv überwacht, statt unbemerkt auf einem NAS-Gerät zu liegen.
- Compliance. Compliance gewinnt für Unternehmen zunehmend an Bedeutung. NAS-Sicherheitstools bieten die Möglichkeit, Compliance-Nachweise zu erbringen und Bereiche zu erkennen, in denen die Anforderungen nicht erfüllt werden und Abhilfemaßnahmen erforderlich sind.
- Forensische Untersuchungen. Bei einem Vorfall können NAS-Sicherheitstools Ermittlern dabei helfen, den Ausgangspunkt des Eindringens und die Ausbreitung des Sicherheitsvorfalls genau zu bestimmen.
Herausforderungen der NAS-Sicherheit
Die Herausforderungen der NAS-Sicherheit entsprechen im Wesentlichen den Herausforderungen bei der Absicherung des gesamten Unternehmens. In einer Organisation, die sich über lokale Systeme und mehrere Clouds sowie über verschiedene geografische Regionen erstreckt, kann es schwierig sein, mit Sicherheit festzustellen, dass alle NAS-Systeme und NAS-Daten vollständig geschützt sind.
NAS-Dateien können in Sicherungsplänen übersehen werden, oder NAS-Geräte in bestimmten Regionen werden möglicherweise nicht von Sicherheitstools erfasst. Moderne NAS-Systeme und NAS-Sicherheitstools bieten Methoden zur Erkennung und Inventarisierung, um Datenstandorte nachzuverfolgen. Neuere NAS-Geräte verfügen zudem wahrscheinlich bereits über integrierte Sicherheitsvorkehrungen.
Fazit
NAS steht bei Ransomware und Cyberkriminellen, die einfallsreiche Wege finden, Schwachstellen auszunutzen und Netzwerke zu infizieren, stark im Fokus. Jede Schwäche in der NAS-Konfiguration oder NAS-Sicherheit wird wahrscheinlich ausgenutzt. Wer NAS-Lösungen kauft, sollte nach Geräten mit integrierten Datensicherheitsfunktionen suchen, die zunehmend in leistungsstarken, skalierbaren Dateispeichersystemen verfügbar sind.
Lesen Sie 12 Best Practices für die Sicherheit von Unternehmensdatenspeichern, um mehr darüber zu erfahren, wie Unternehmen ihre wichtigsten Daten schützen.