So bereiten Sie sich auf ein Sicherheitsaudit für ein Storage Area Network (SAN) vor

Die Durchführung eines Sicherheitsaudits für ein Storage Area Network ist ein guter Ausgangspunkt, um sowohl die Schwachstellen als auch die Stärken der Cybersicherheitslage Ihres Unternehmensnetzwerks für die Datenspeicherung aufzudecken. Richtig durchgeführt, sind Audits umfassende Untersuchungen der SAN-Sicherheit. Storage Area Networks lassen sich nur schwer absichern, weil mehrere Geräte und Systeme mit den Netzwerken verbunden sind. Doch die SAN-Sicherheit […]

Verfasst von
Jenna Phipps
Jenna Phipps
Apr 7, 2023
7 minute read
Enterprise Storage Forum Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Durchführung eines Sicherheitsaudits für ein Storage Area Network ist ein guter Ausgangspunkt, um sowohl die Schwachstellen als auch die Stärken der Cybersicherheitslage Ihres Unternehmensnetzwerks für die Datenspeicherung aufzudecken. Richtig durchgeführt, sind Audits umfassende Untersuchungen der SAN-Sicherheit.

Storage Area Networks lassen sich nur schwer absichern, weil mehrere Geräte und Systeme mit den Netzwerken verbunden sind. Doch die SAN-Sicherheit ist für jedes Unternehmen, das sensible Daten auf seinen SANs speichert, von entscheidender Bedeutung – sowohl zum Schutz vertraulicher Unternehmensdaten als auch zur Einhaltung gesetzlicher Vorgaben. Befolgen Sie diese Richtlinien, um Ihr Unternehmen auf ein Sicherheitsaudit für ein Storage Area Network vorzubereiten.

So bereiten Sie sich auf ein Sicherheitsaudit für ein Storage Area Network vor 

Jedes Speichersystem und jede Schnittstelle identifizieren und dokumentieren

Alle Speicherorte im SAN zu identifizieren, ist für Unternehmen eine wichtige Maßnahme, um die Sicherheit ihrer Speicherumgebung zu verwalten. Wenn Teams sämtliche Speicherschnittstellen dokumentiert haben, können sie leichter ein kompromittiertes oder nicht autorisiertes Gerät identifizieren. So könnte ein Server beispielsweise über mehrere SATA-Schnittstellen für Festplatten verfügen. Wenn Teams jeden Port erfassen, können sie ein nicht autorisiertes Gerät oder eine ungewöhnliche Übertragung leichter lokalisieren. 

Externe Prüfer erwarten möglicherweise außerdem, dass Unternehmen die Dokumentation sämtlicher Speicherlösungen im Netzwerk vorlegen können. Denken Sie daran: Wenn Sie eine Prüfung zur Einhaltung gesetzlicher Vorgaben durchführen, müssen Sie möglicherweise alle Orte identifizieren, an denen personenbezogene oder geschützte Daten gespeichert sind. 

Lesen Sie mehr über SAN-Sicherheit.      

Governance berücksichtigen

Governance, also die Verwaltung von Richtlinien und Verfahren für die Datenspeicherung, spielt ebenfalls eine Rolle bei einem Sicherheitsaudit. Unternehmen sollten nachweisen können, wie sie mit Regeln zur Datensicherheit umgehen. Um die Data Governance für Ihre Speichernetzwerke zu berücksichtigen, stellen Sie die folgenden Fragen:

  • Wer ist in diesem Unternehmen für das Datenmanagement verantwortlich? 
  • Verfügt unser Unternehmen über klar festgelegte und dokumentierte Verfahren für die sichere Speicherung von Daten?
  • Haben alle Speichernutzer Zugriffsbeschränkungen, die ihrer Rolle entsprechen?
  • Sind für alle Benutzerkonten im SAN sichere Passwörter eingerichtet? 
Advertisement

Ihr Unternehmen muss nachweisen können, dass Daten durch klar definierte Richtlinien verwaltet werden und dass für alle Speichersysteme in einem SAN Sicherheitsmaßnahmen eingerichtet wurden. Eine Möglichkeit dazu ist die Dokumentation. Eine Liste aller Datensicherheitsrichtlinien, einschließlich der Zugriffsbeschränkungen, zeigt internen wie externen Prüfern, dass Ihr Speicherteam verantwortungsvoll mit der Sicherheit des Speichernetzwerks umgeht. Stellen Sie außerdem sicher, dass Sie Sicherungskopien der dokumentierten Sicherheitsrichtlinien anlegen.  

Penetrationstests in Ihrem Speichernetzwerk durchführen

Penetrationstests in Unternehmen werden von professionellen Hackern durchgeführt, die dafür bezahlt werden, Schwachstellen und Hintertüren in der IT-Infrastruktur zu finden. Einen Penetrationstest durchzuführen – entweder mit einem internen Mitarbeiter oder einem externen Anbieter – ist eine der besten Möglichkeiten, sich auf ein Sicherheitsaudit vorzubereiten. 

Einige Anbieter führen sogar Penetrationstests durch, die speziell auf Speichersysteme wie SANs und NAS-Arrays zugeschnitten sind. Sie können Betriebssysteme, Speicherprotokolle, Netzwerke und Server testen. Da Penetrationstester selbst Hacker sind, führen sie Einbruchsübungen durch, die dem tatsächlichen Vorgehen von Cyberangreifern entsprechen. Penetrationstests zeigen Lücken in der Speicherumgebung eines Unternehmens auf, die einem Angreifer einen Einbruch ermöglichen würden. 

Penetrationstests sind auch für Mitarbeiter aufschlussreich. Selbst erfahrene Speicherexperten lernen mehr über SAN-Sicherheit, wenn sie noch nie einen Penetrationstest miterlebt haben. Diese Tests zeigen Speich teams genau, worum sie sich vor einem Audit kümmern müssen. Unternehmen können Penetrationstests zur Vorbereitung auf ein SAN-Audit einsetzen oder sie als Bestandteil des Audits selbst nutzen, da ein Penetrationstest eine Untersuchung und damit eine Form des Audits ist.

Erfahren Sie mehr darüber, wie Sie Ihre Mitarbeiter auf Cybersicherheitsvorfälle und -angriffe vorbereiten. 

Ihre Position zu Geschäftskontinuität und Disaster Recovery kennen

Während sich SAN-Sicherheit normalerweise auf Cybersicherheit bezieht, muss eine offizielle Prüfung wie ein Audit auch andere Komponenten der Datensicherheit abdecken. Geschäftskontinuität umfasst Maßnahmen eines Unternehmens zur Vermeidung von Verlusten. Dazu zählen sowohl die Zerstörung eines Rechenzentrums durch eine Naturkatastrophe als auch der Diebstahl von Daten durch einen böswilligen Mitarbeiter, der sie an Wettbewerber verkauft. 

Disaster Recovery fällt in die Kategorie der Geschäftskontinuität, bezieht sich aber speziell auf Katastrophen – unabhängig davon, ob diese natürlicher oder technischer Art sind oder auf beidem beruhen. Die Planung der Disaster Recovery erfordert, dass Unternehmen sich sowohl auf Überschwemmungen und Tornados als auch auf Serverausfälle vorbereiten. 

Advertisement

SANs sind von Verlusten betroffen, darunter Katastrophen und vorsätzliche Ereignisse wie Datendiebstahl. Ein umfassendes Speichersicherheitsaudit untersucht, wie Ihr Unternehmen sowohl mit absichtlichen als auch mit versehentlichen Verlusten umgeht. 

Wahrscheinlich benötigt Ihr Unternehmen sowohl einen umfassenden Geschäftskontinuitätsplan als auch einen speziellen Disaster-Recovery-Plan. Stellen Sie zur Geschäftskontinuität die folgenden Fragen:

  • Sind sich alle relevanten Stakeholder der potenziellen Verluste bewusst, die in unserem Unternehmen eintreten können? 
  • Haben wir ein klar bestimmtes Geschäftskontinuitätsteam zur Bewältigung von Risiken?
  • Gibt es, falls wir über ein Geschäftskontinuitätsteam verfügen, eine festgelegte Befehlskette für Entscheidungen?

 Stellen Sie zur Disaster Recovery die folgenden Fragen: 

  • Verfügen die Speichersysteme in unserem SAN über Recovery Time Objectives (RTOs) und Recovery Point Objectives (RPOs), damit wir wissen, wann wir Daten wiederherstellen müssen, bevor ein nicht akzeptabler Verlust eintritt?
  • Sind unsere Backup- und Wiederherstellungssoftwarelösungen tatsächlich in der Lage, Daten innerhalb dieser Zeiträume wiederherzustellen?
  • Verfügen wir über Wiederherstellungsstandorte an mehreren physischen Orten, falls einer zerstört oder vorübergehend außer Betrieb gesetzt wird? 
  • Haben wir bereits Testszenarien durchgeführt? Falls ja: Welche Schwachstellen zeigen unsere Disaster-Recovery-Tests auf? 

Die Beantwortung dieser Fragen zeigt, an welchen Stellen Ihre Strategien für Geschäftskontinuität und Disaster Recovery verbessert werden müssen, und hilft Ihrem Unternehmen, sich auf ein SAN-Audit vorzubereiten. 

Benötigt Ihr Unternehmen einen Disaster-Recovery-Plan? Erfahren Sie mehr darüber, wie Sie Disaster-Recovery-Pläne erstellen. 

Alle Backup-Standorte und -Verfahren dokumentieren

Backups gehen Hand in Hand mit Geschäftskontinuität und Disaster Recovery, sind aber auch für die Cybersicherheit insgesamt hilfreich. Zwar können Backups weder einen Zero-Day-Angriff abwehren noch die Auswirkungen von Malware neutralisieren, doch sie stellen Unternehmen eine zusätzliche Datenkopie zur Verfügung, wenn ein Cyberangriff das Original vernichtet. 

Backups sollten ebenfalls an mehreren Orten gespeichert werden, und ein SAN-Sicherheitsaudit sollte die Dokumentation jeder Backup-Kopie und ihres Speicherorts offenlegen. Auch wenn dies übertrieben erscheinen mag, ist es grundsätzlich sinnvoll, dass Mitarbeiter wissen, wo Backup-Daten gespeichert sind, falls sie diese Information an die Verantwortlichen für Speicher und Sicherheit weitergeben müssen. Die Speicherung dokumentierter Backup-Kopien ist für Wiederherstellungsverfahren entscheidend. Mitarbeiter können Wiederherstellungsrichtlinien leichter befolgen, wenn sie wissen, wo alle Backups aufbewahrt werden. 

Advertisement

Dokumentieren Sie außerdem umfassende Backup-Verfahren. Dies kann Bestandteil der Disaster-Recovery- oder Geschäftskontinuitätspläne Ihres Unternehmens sein. Für jedes Speichersystem bzw. Gerät im SAN sollten die Teammitglieder wissen, welche Backup-Kopie zu verwenden ist und innerhalb welchen Zeitraums das System bzw. Gerät wiederhergestellt werden muss. Sie sollten auch wissen, welcher Mitarbeiter für den jeweiligen Backup-Prozess zuständig ist. 

Die Möglichkeit, alle Backups nachzuverfolgen, zeigt, dass Ihr Unternehmen über einen schlüssigen Plan für Datenverluste und Ausfälle verfügt – unabhängig davon, ob diese durch Cyberangriffe oder Naturkatastrophen verursacht werden.  

Denkt Ihr Unternehmen über eine Backup-Lösung nach? Lesen Sie mehr über unsere Auswahl der besten Backup-Software für Unternehmen. 

Ein Vorabaudit durchführen

Ein Audit im Voraus zu simulieren, hilft Ihren Speich teams nicht nur, besser auf den eigentlichen Prüfungstag vorbereitet zu sein. Es ist auch eine gute Möglichkeit, zu erkennen, was beim offiziellen Audit auftauchen könnte, und einige dieser offensichtlichen Fehler im Voraus zu beheben.  

„Stellen Sie sich vor, Ihr Team würde alle Abläufe durchgehen, die Sie beim eigentlichen Audit testen würden – allerdings zunächst mit Ihrem eigenen internen Team, bevor ein externes Audit stattfindet“, sagte Chris Novak, Managing Director des Threat Research Advisory Center von Verizon. Ein internes Vorabaudit deckt vergleichsweise leicht zu behebende Probleme auf, die Unternehmen vor dem offiziellen Audit lösen können. 

„Wenn Sie das bei einem internen Vorabaudit erkennen, sparen Sie Zeit und Geld, denn es ist ein Bereich weniger, mit dem sich ein externer Prüfer befassen oder zu dem er später zurückkehren und erneut bestätigen müsste, dass er die Prüfung besteht“, sagte Novak.

Er weist außerdem darauf hin, dass die Interpretation von Audits unabhängig davon variieren wird. „Der Vorteil des Vorabaudits besteht jedoch darin, dass Sie diese Unterschiede so weit wie möglich minimieren und das abschließende Audit schneller und kosteneffizienter durchlaufen können“, sagte er. 

Mit SAN-Anbietern sprechen

Es lohnt sich ebenfalls, mit Ihrem Anbieter von Speichernetzwerken zu kommunizieren, insbesondere wenn dieser kürzlich neue Sicherheitsupdates veröffentlicht hat. Chris Novak empfiehlt, mit SAN-Anbietern über deren Empfehlungen zur Implementierung einer stärkeren Sicherheit zu sprechen.  

„Die meisten Anbieter stellen diese Dokumentation ohne Weiteres zur Verfügung und erstellen neue Versionen, sobald Sicherheitsprobleme erkannt und behoben werden“, sagte er. „Die Standardkonfigurationen ab Werk sind normalerweise auf eine einfache Einrichtung ausgelegt, weisen aber Sicherheitslücken auf. Der Anbieter kann in der Regel gut einschätzen, welche Maßnahmen zur Härtung und Absicherung aus Sicherheitsperspektive erwogen werden können und sollten.“

Advertisement

Laut Novak führt ein gezielterer Ansatz bei der SAN-Einrichtung langfristig zu einer besseren Sicherheit des Unternehmens. 

„Mein Vorschlag ist, nach der Dokumentation zur höchsten bzw. strengsten Sicherheitslage zu suchen. Sie wird nicht unbedingt zur individuellen Risikolage jedes Unternehmens passen. Wenn Sie jedoch mit der strengsten Einstellung beginnen und sich von dort zurückarbeiten, gehen Sie zumindest von der sichersten Position aus“, sagte er.

Wenn Ihr Anbieter von Speichernetzwerken Sicherheitsdokumentation bereitstellt, sollten Sie diese nutzen. Die Konfiguration zusätzlicher Schutzmaßnahmen kann zwar etwas Zeit und für unerfahrene Mitarbeiter etwas zusätzliche Schulung erfordern, sie bereitet Ihr Unternehmen jedoch auch besser auf den gesamten Auditprozess vor. 

Das Wichtigste: Ein Sicherheitsaudit für ein Storage Area Network durchführen

Die Durchführung von SAN-Sicherheitsaudits nimmt Zeit in Anspruch – unabhängig davon, ob Sie das Audit selbst durchführen oder einen externen Anbieter beauftragen. Mit Vorbereitung und Übung müssen Audits jedoch keine beängstigende Angelegenheit sein. Sie sind ein äußerst nützliches Werkzeug, um die Sicherheit der Speicherumgebung zu verbessern. Die Prüfung von SANs zeigt insbesondere die Sicherheit des Netzwerks selbst sowie der einzelnen Speichersysteme im SAN auf.

Ein Audit wird zwar nicht alle Ihre Probleme mit der Speichersicherheit lösen, ist aber ein hervorragender Ausgangspunkt für IT- und Speicherexperten, die ihre Sicherheitslage verbessern möchten, jedoch nicht wissen, welche Schritte sie unternehmen sollen. 

Lesen Sie mehr über die besten umzusetzenden Cybersicherheitsmaßnahmen für Ihre Storage Area Networks 

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.