Storage Area Network (SAN) Security Checklist

Sichern Sie Ihr Storage Area Network (SAN) mit dieser umfassenden Checkliste. Erfahren Sie jetzt, wie Sie Ihre Speicherumgebung schützen.

Verfasst von
Jenna Phipps
Jenna Phipps
Oct 23, 2023
8 minute read
Enterprise Storage Forum Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Absicherung von Storage Area Networks (SANs) ist im aktuellen Geschäftsumfeld der Cybersicherheit wichtiger denn je. Da SANs mehrere Speichersysteme verbinden, könnte ein Cyberangriff mehrere Datenquellen kompromittieren – und ein Distributed-Denial-of-Service-Angriff könnte das gesamte Netzwerk lahmlegen, selbst wenn die Daten nicht gestohlen werden.

Die Implementierung umfassender Sicherheitskontrollen für Ihr SAN trägt zum Schutz von Kunden- und Unternehmensdaten bei. Außerdem kann sich Ihr Unternehmen dadurch schneller von Notfällen erholen. Diese Checkliste umfasst die Schritte, die Ihr Unternehmen bei der Absicherung von Storage Area Networks unternehmen sollte.

Alle Admin- und Standardpasswörter ändern

Ändern Sie alle Adminpasswörter auf Speichergeräten und Servern, sobald Sie diese bereitstellen. Die meisten Geräte werden mit einfachen Standardpasswörtern ausgeliefert, die weithin bekannt oder leicht zu erraten sind. IT- und Speicherteams sollten diese Zugangsdaten gemäß den Best Practices für sichere Passwörter ändern und kryptografisch geschützt speichern – beispielsweise in einem Passwortmanager.

Manche Netzwerktechnologien enthalten fest im Softwarecode verankerte Standardpasswörter, die in die Software zur Verwaltung der Hardware eingebettet sind. Diese lassen sich möglicherweise nur schwer ändern. Vermeiden Sie Geräte mit fest codierten Passwörtern. Falls dies nicht möglich ist, patchen Sie die Software, damit sich das Passwort ändern lässt.

Alle Speicherlösungen inventarisieren

Eine Speicherinventarisierung sollte alle wichtigen Speichertypen umfassen, die Ihr Unternehmen verwendet. So können Sie im Problemfall jedes Speichergerät, jedes Array und jede virtuelle Maschine im Netzwerk schnell identifizieren. Gehen Sie dabei folgendermaßen vor:

  • Identifizieren und listen Sie alle Speicherlösungen im Netzwerk auf; sperren Sie unerwartete oder nicht genehmigte Geräte. 
  • Vergessen Sie nicht, cloud- oder webbasierte Speicherorte zu berücksichtigen, einschließlich Inhalten in Google Drive.
  • Suchen Sie einen zentralen, sicheren Speicherort – vorzugsweise in der Cloud –, an dem Sie jede Speicherlösung auflisten, und stellen Sie sicher, dass dieser für autorisierte Benutzer verfügbar ist.
Advertisement

Erfahren Sie mehr über die Grundlagen der Sicherheit von Storage Area Networks.

Strategien für die Internetsicherheit umsetzen

Jedes mit dem Internet verbundene SAN benötigt Schutzmechanismen wie IP-Allowlists oder -Blocklists. Ist ein SAN mit dem Internet verbunden, ist es allen Internetschwachstellen ausgesetzt, etwa unsicheren Webseiten und herunterladbarer Malware. Der gesamte Datenverkehr, der aus dem öffentlichen Internet in das Speichernetzwerk gelangt, sollte gründlich überprüft und anhand vorab festgelegter Sicherheitsprotokolle oder einer dynamischen Paketprüfung zugelassen oder abgewiesen werden.

Alle Geräte vor Ort absichern

SANs umfassen zwar geografisch verteilte Speicherumgebungen, doch jedes Gerät und jedes Array, das physisch berührt werden kann, muss geschützt werden. Wenn Angreifer auf einen verbundenen Server zugreifen können, sind sie möglicherweise in der Lage, auf Ihr gesamtes Netzwerk zuzugreifen.

Schreiben Sie für den Zutritt zu Ihrem Rechenzentrum oder Büro Zugangskarten vor. Richten Sie innerhalb des Gebäudes einen sicheren Tresor oder einen verschlossenen Raum ein, für den ein weiterer Schlüssel erforderlich ist, und beschränken Sie den Zutritt auf autorisierte Personen, die physischen Zugriff benötigen, um Server und Speichersysteme zu betreiben.

Zero Trust implementieren

Die Implementierung eines Zero-Trust-Frameworks schränkt die Möglichkeiten von Angreifern ein, sich lateral zu anderen Speichersystemen im Netzwerk zu bewegen, wenn sie Zugriff auf einen Server im SAN erlangen. Zero Trust geht davon aus, dass niemand im Netzwerk automatisch vertrauenswürdig ist. Alle Benutzer müssen ihre Identität nachweisen – nicht nur am Netzwerkrand, sondern bei jeder Anwendung.

Wird ein System im Netzwerk kompromittiert, bedeutet Zero Trust, dass nicht automatisch auch alle anderen Systeme kompromittiert sind. Alle einzelnen Server und Computer im SAN sollten über individuelle Kontrollen verfügen, mindestens mit Benutzername und Passwort. Eine Zwei-Faktor-Authentifizierung ist vorzuziehen, da sie mehr Informationen als nur ein Passwort erfordert und für Angreifer deutlich schwerer zu umgehen ist.

Advertisement

Alle genehmigten Zugriffskontrollen festlegen

Alle Zugriffskontrollen sollten von den IT- und Sicherheitsteams des Unternehmens genehmigt werden. Diese Kontrollen beschränken den Zugriff von Mitarbeitern auf alle Speichersysteme im Netzwerk und sollten nach dem Prinzip der „geringsten Rechte“ funktionieren – Mitarbeiter erhalten nur den Zugriff, den sie für ihre Arbeit unbedingt benötigen. Werden Administratorrechte auf das Notwendige beschränkt, sinkt die Wahrscheinlichkeit, dass ein Angreifer ein Konto mit Administratorrechten ausnutzt, schon weil es weniger solcher Konten gibt.

Die Verwendung der Zugangsdaten anderer Personen sollte verboten sein, sofern sie nicht im Einzelfall genehmigt oder über von der IT verifizierte Systeme wie Passwortmanager erfolgt. Das mag zwar harmlos erscheinen, kann aber zu einem nachlässigen Umgang mit Passwörtern führen, etwa wenn Passwörter auf Papier notiert oder über abfangbare Nachrichten versendet werden.

Alle Netzwerkprotokolle für optimale Sicherheit konfigurieren

Für alle Netzwerksitzungen sollte Transport Layer Security (TLS) verwendet werden, die aktuellste Version des Protokolls Secure Socket Layer (SSL). TLS trägt zur Absicherung von HTTPS-Verbindungen bei Internetsitzungen bei. Zu den weiteren Sicherheitsprotokollen gehört IPsec, das Verbindungen zwischen zwei IP-Adressen authentifiziert und virtuelle private Netzwerke (VPNs) absichert. Protokolle wie diese verschlüsseln Datenübertragungen, damit sie für unbefugte Benutzer unsichtbar bleiben.

Nach Netzwerk-Seitentüren und Hintertüren suchen

SANs sollten auf Hintertüren getestet werden – beauftragen Sie ein Unternehmen für Penetrationstests mit einer gründlichen Untersuchung des Netzwerks. Penetrationstester hacken die Infrastruktur oder das Computersystem eines Unternehmens gezielt, um Sicherheitslücken aufzudecken. Werden Hintertüren im Netzwerk identifiziert, schließen Sie sie, indem Sie zusätzliche Sicherheitsprotokolle konfigurieren, Anforderungen an die Zugriffskontrolle ändern oder Patches installieren.

Advertisement

Eine Firewall einrichten

Alle Netzwerke, einschließlich Speichernetzwerken, sollten an ihrem Rand über eine Firewall verfügen. Firewalls prüfen den Netzwerkverkehr zunächst und verweigern oder erlauben den Zugriff abhängig von den vorab festgelegten Protokollen des Unternehmens. Obwohl Firewalls nicht jeden Angreifer oder jede schädliche Übertragung erkennen, sind sie ein guter erster präventiver Mechanismus.

Eine Firewall sollte ein Schutzwerkzeug in einem ganzen Werkzeugkasten von Sicherheitskontrollen sein und nicht als alleinige Maßnahme dienen. Ziehen Sie moderne Firewalls wie Next-Generation Firewalls (NGFWs) in Betracht, die mehr als nur Pakete prüfen – Produkte für Unternehmen bieten mehr Sicherheitsfunktionen als Standardfirewalls.

Weitere Informationen finden Sie unter Wie funktioniert eine Firewall? Leitfaden zum Verständnis von Firewalls als Nächstes.

Blocklists und Allowlists erstellen

Administratoren von Speichernetzwerken sollten außerdem IP-Adressen bekannter schädlicher Websites auf eine Blocklist setzen. Das ist besonders wichtig für SANs, die dauerhaft mit dem öffentlichen Internet verbunden sind. Eine der strengsten Sicherheitsmethoden besteht darin, die Netzwerkprotokolle so einzustellen, dass sie nur IP-Adressen aus einer Allowlist akzeptieren. Alle anderen Adressen, die nicht auf der genehmigten Liste stehen, werden automatisch abgewiesen. Ist dies für Ihr Unternehmen zu restriktiv, sollten Sie stattdessen eine möglichst umfassende Blocklist in Betracht ziehen.

Die Compliance des Netzwerkspeichers mit relevanten Vorschriften sicherstellen

Speichersysteme müssen Datenschutz- und Privatsphärestandards wie der Datenschutz-Grundverordnung der Europäischen Union (DSGVO) und dem California Consumer Privacy Act (CCPA) entsprechen. Speicherlösungen sind ein wichtiges Ziel für Ransomware-Betreiber und andere Angreifer. Gespeicherte Daten können jedoch auch kompromittiert werden, ohne dass ein Angreifer sie direkt berührt.

Advertisement

Unternehmen sollten nicht nur strenge Sicherheitskontrollen für jedes Speichersystem festlegen, sondern ihren Speicher auch anhand von Vorschriften wie der DSGVO überprüfen. Hat Ihre Organisation Kunden in der EU, müssen Sie die DSGVO vollständig einhalten. Haben Sie Kunden in Kalifornien, unterliegen Sie dem CCPA. Unternehmen mit Kunden in mehreren Ländern müssen alle relevanten gesetzlichen Standards in den jeweiligen Ländern prüfen, um festzustellen, ob sie diese einhalten.

Antivirus- und Malware-Scans auf allen Systemen durchführen

Obwohl die Überprüfung des Datenverkehrs und anderer Quellen aus dem Internet für die Netzwerksicherheit entscheidend ist, sollten Unternehmen es dabei nicht belassen. Führen Sie regelmäßig Scans auf allen mit einer Speicherlösung verbundenen Systemen durch, einschließlich der Geräte von Mitarbeitern.

Benutzer können leicht Malware auf einen Computer herunterladen. Sobald dieser Schadcode in das System gelangt, kann er mehrere Softwarelösungen infiltrieren. Dazu gehören Konsolen zur Speicherverwaltung, Cloud-Datenbanken und Google Drive. Teams sollten mindestens wöchentlich Malware-Scans auf allen Unternehmensgeräten und allen mit dem Storage Area Network verbundenen Systemen durchführen.

Sicherungs- und Wiederherstellungsprozesse gründlich planen

Alle Speichersysteme können kompromittiert werden und vollständig ausfallen, auch SANs. Wenn das passiert, muss Ihre Organisation vorbereitet sein. Legen Sie Datensicherungsverfahren für jedes Speichersystem im Netzwerk fest und entscheiden Sie, wo Sicherungskopien gespeichert werden. Mindestens eine Kopie sollte in der Cloud gespeichert werden oder an einem anderen Standort.

Stellen Sie außerdem sicher, dass Ihre IT-Teams über einen klar definierten Notfallwiederherstellungsplan verfügen. Wenn ein SAN ausfällt oder ein kritisches Cloud-Speichersystem wie Azure nicht verfügbar ist, sollte jedes Teammitglied genau wissen, was wann zu tun ist. Erstellen Sie für jede Speicherlösung einen Notfallwiederherstellungsplan sowie geeignete Wiederanlaufzeitziele und Wiederanlaufpunktziele (RTOs und RPOs).

Lesen Sie mehr über die Erstellung eines Notfallwiederherstellungsplans für Ihr Unternehmen.

Advertisement

Alle Cloud-Lösungen verschlüsseln

Verschlüsselung ist eine zentrale Sicherheitstechnologie für Unternehmen und für die Speicherung sensibler Daten unverzichtbar. Implementieren Sie für alle Cloud-Datenbanken und Speichersysteme, die mit Ihrem SAN verbunden sind, eine AES-Verschlüsselung – entweder AES-128 oder AES-256. Wenn ein Angreifer das Speichernetzwerk kompromittiert, wird es für ihn wesentlich schwieriger, Daten aus verbundenen Cloud-Systemen zu stehlen, wenn diese verschlüsselt sind.

Erwägen Sie außerdem, Daten während der Übertragung zu verschlüsseln, wenn Ihre Teams Daten über das SAN senden. Daten können auch beim Durchlaufen eines Netzwerks abgefangen werden. Eine Ende-zu-Ende-Verschlüsselung, bei der Daten während der Übertragung und im Ruhezustand verschlüsselt werden, ist das bestmögliche Szenario.

Alle Mitarbeiter schulen

Schulungen gehören zu den wichtigsten Praktiken der Cybersicherheit. Wenn Ihre Mitarbeiter nicht wissen, wie sie Sicherheitsverletzungen erkennen und umgehen können, könnten alle anderen Technologien auf dieser Liste durch eine gezielt platzierte schädliche Datei zum Scheitern gebracht werden, die im falschen Netzwerk geöffnet wird.

Angriffe erkennen und abwehren. Veranstalten Sie halbjährliche oder vierteljährliche Sitzungen, in denen gängige Methoden für Sicherheitsverletzungen behandelt und Mitarbeiter auf Taktiken wie Phishing, nicht genehmigte Speichergeräte und das Betreten physischer Räumlichkeiten hingewiesen werden.

Ein weiterer Vorteil der Schulung jedes Teammitglieds – auch derjenigen, die nicht den IT- oder Speichereams angehören – ist die dadurch entstehende Verantwortlichkeit. Für Mitarbeiter ist es äußerst verlockend, Best Practices für die Sicherheit zu ignorieren, insbesondere den Passwortschutz. Werden sie jedoch mehr als einmal im Jahr daran erinnert und haben alle Kollegen dieselben Praktiken erlernt, steigt ihre Verantwortlichkeit. Letztlich kann das wirksamer sein, als Sicherheitshinweise von Führungskräften zu hören. Machen Sie das Thema für Ihre Mitarbeiter persönlich und vermitteln Sie unmissverständlich, welche Vorteile der Datenschutz bietet.

Alles dokumentieren

Wenn Ihr IT-Team einen Netzwerksicherheitstest durchführt oder ungewöhnliche Aktivitäten im Netzwerk entdeckt, halten Sie dies fest. Führen Sie Protokolle über regelmäßige Tests. Anomale Daten können nach ihrer Zusammenstellung Erkenntnisse über Bedrohungen für das Netzwerk liefern. Die Dokumentation der SAN-Sicherheitsmaßnahmen erleichtert zudem Audits, da Ihr IT-Team genau zeigen kann, wie es den Datenschutz aufrechterhalten hat.

Erfordert die Dokumentation noch mehr Speicher? Ja, auch die Dokumentation muss gespeichert und geschützt werden, doch das lohnt sich. Diese Dokumente helfen Teams nicht nur bei der Vorbereitung auf Audits, sondern sind auch eine gute Übung, um Muster im Netzwerkverkehr zu erkennen.

Fazit: SAN-Sicherheit schrittweise umsetzen

Auch wenn die umfassende Absicherung eines Speichernetzwerks Zeit, Aufwand und erhebliche Investitionen in Ihre Speicher- und IT-Teams erfordert, lohnt sie sich langfristig. Sie ist außerdem entscheidend für den Erfolg Ihrer Organisation. Mit der Zeit wird Ihr Unternehmen sich einen Ruf für solide Cybersicherheitspraktiken und sein Engagement für den Schutz von Kundendaten erarbeiten. SANs speichern jedoch auch geschützte Unternehmensinformationen – Sie schützen also sowohl die Daten Ihrer eigenen Organisation als auch die Ihrer Kunden.

Wenn sich Ihre IT- und Speich teams bei der Umsetzung all dieser Schritte überfordert fühlen, nehmen Sie sich Zeit, sie schrittweise umzusetzen. Nicht alle Sicherheitsverfahren müssen gleichzeitig eingerichtet werden, insbesondere wenn Ihre Teams klein sind oder dem Unternehmen derzeit die finanziellen Mittel für den Kauf neuer Sicherheitslösungen fehlen. Langsame Verbesserungen über Monate und Jahre hinweg sind besser als gar keine Fortschritte. Durch die stetige Implementierung von Sicherheitsprotokollen und -lösungen sowie regelmäßige, konsequente Schulungen Ihrer Mitarbeiter ist Ihr Unternehmen besser denn je in der Lage, sein SAN zu schützen.

Lesen Sie als Nächstes mehr über Best Practices für die SAN-Sicherheit Ihres Unternehmens.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.