Network-Attached Storage (NAS) bietet eine zentrale Möglichkeit, Daten zu speichern, auf die über das Netzwerk zugegriffen werden kann, und ist damit eine beliebte Lösung für Unternehmen. Zu den Vorteilen zählen Komfort, Leistung, Erschwinglichkeit und effiziente Speichernutzung; der Nachteil ist jedoch die Sicherheit. NAS-Geräte sind im Vergleich zu anderen Lösungen nicht grundsätzlich unsicher. Angreifer, die Zugriff auf das Gerät erlangen, könnten jedoch auch Zugriff auf das Netzwerk erhalten und so Schäden verursachen, die eine große Zahl von Benutzern, Anwendungen und Systemen betreffen.
Die Hersteller haben sich in den vergangenen Jahren verstärkt der Sicherheit zugewandt, um ihre Abwehrmaßnahmen zu verbessern, und das Sicherheitsprofil von NAS-Geräten hat sich weiterentwickelt. Hier sind die wichtigsten Trends bei der NAS-Sicherheit Ende 2023.
Die wichtigsten Sicherheitstrends bei Network-Attached Storage
NAS ist vielleicht eine 30 Jahre alte Technologie, aber sie behauptet sich nach wie vor – trotz des starken Wettbewerbs durch Cloud- und Objektspeicher. Der NAS-Markt wird Ende 2023 einen Wert von rund 30 Milliarden US-Dollar erreichen, und die Hersteller investieren weiterhin umfangreiche Ressourcen in schnellere und sicherere Lösungen. Die zunehmende Beliebtheit bedeutet jedoch auch ein erhöhtes Risiko.
NAS wird nicht mehr hauptsächlich in Rechenzentren und Serverräumen von Unternehmen eingesetzt. Es ist nicht nur mit den verschiedensten Cloud-Anwendungen verbunden, sondern muss auch mit 5G-Konnektivität, dem Internet der Dinge (IoT) und Daten umgehen, die von einer Vielzahl mobiler Geräte erzeugt werden. Jeder Verbindungspunkt stellt eine potenzielle Schwachstelle dar – Angreifer sind bereits über smarte Kaffeemaschinen, Kühlschränke und andere IoT-Verbindungen in Unternehmensnetzwerke eingedrungen. Daher entwickelt sich die NAS-Sicherheit von herkömmlichen Schutzmaßnahmen hin zu Abwehrmechanismen gegen Angriffe über ein breiteres Spektrum.
NAS ist nach wie vor unzureichend geschützt
Laut einer Studie des Sicherheitssoftwareanbieters Continuity sind NAS-Geräte im Vergleich zu anderen Speichersystemen unzureichend geschützt – bei NAS-Geräten in Unternehmen, sogenannten Filern, bestehen durchschnittlich 14 Sicherheitsrisiken, von denen drei als hoch oder kritisch eingestuft werden. Mit anderen Worten: Bei einer Ausnutzung könnten sie ein erhebliches Risiko für eine Kompromittierung darstellen. Zu den von Continuity ermittelten wesentlichen Schwachstellen gehören:
- Unsichere Netzwerkeinstellungen –NAS-Filer sind entweder für die Außenwelt weitgehend offen, verwenden veraltete Speicher- und Sicherheitsprotokolle, sind aufgrund von Konfigurationsfehlern gefährdet oder verfügen nicht über Datenverschlüsselung.
- Nicht behobene CVEs –Hersteller veröffentlichen Common Vulnerabilities and Exposures (CVEs), um über Bedrohungen zu informieren sowie Strategien zur Risikominderung und Patches bereitzustellen. Viele NAS-Geräte sind jedoch aufgrund veralteter Betriebssysteme, Firmware- und Managementsysteme sowie nicht eingespielter Patches gefährdet.
- Zugriffsprobleme –Einige NAS-Geräte ermöglichen uneingeschränkten Zugriff auf Netzwerkfreigaben und einzelne Dateien und leiden unter schlecht konfigurierten Lese- und Schreibberechtigungen.
Edge-NAS treibt die Entwicklung neuer Funktionen voran
NAS ist in Rechenzentren bestens bekannt, und viele Unternehmen verfügen vor Ort über mehrere Geräte. In letzter Zeit findet NAS jedoch zunehmend seinen Weg an den Netzwerkrand, wodurch Edge-Rechenzentren zu einem wachsenden Einsatzgebiet für NAS werden. Dieser Trend wird durch eine einfachere Verwaltung und erweiterte Funktionalität vorangetrieben, ebenso wie durch die neuen NAS-Formfaktoren, die zu Preisen auf den Markt kommen, die sie für den Einsatz am Netzwerkrand und in kleineren Unternehmen kosteneffizient machen.
Durch diese Entwicklung werden Funktionen und Vorteile, die zuvor Unternehmen vorbehalten waren, einer größeren Zahl von Benutzern zugänglich – darunter auch Sicherheitsfunktionen wie Inline-Komprimierung, Unterstützung für Active Directory (AD), Verschlüsselung ruhender Daten und Datenaustausch sowie zusätzliche fortschrittliche Funktionen für Datensicherung und Datenschutz.
Unveränderlicher Speicher ist auf dem Vormarsch
Unveränderlicher Speicher – also Daten, die nach dem Schreiben weder bearbeitet, verändert noch gelöscht werden können – ist für die Compliance wichtig, aber auch für die Sicherheit unerlässlich. Er schützt beispielsweise vor Ransomware, die den Zugriff auf Daten blockiert, sofern kein Lösegeld gezahlt wird. Da Angreifer die Daten weder verändern noch unbrauchbar machen können, wird unveränderlicher Speicher auf breiter Basis als Schutzmaßnahme in NAS-Plattformen eingesetzt.
Schadakteure führen immer komplexere Angriffe durch, während die Speichervolumina weiter wachsen. Benutzer, die unveränderlichen Speicher noch nicht in ihren NAS-Lösungen einsetzen, sollten erwägen, ihn zu implementieren, um ihre digitalen Werte besser zu schützen – vor Cyberangriffen.
KI treibt den Absatz voran … und die Risiken
Da viele Unternehmen KI-zentrierte Workloads untersuchen, findet die Technologie auch Eingang in die Märkte für NAS-Speicher und -Sicherheit. KI-Workloads sind sowohl leistungs- als auch datenintensiv – je häufiger KI eingesetzt wird, desto wahrscheinlicher benötigt das Unternehmen zusätzliche Speicherkapazität. Das kurbelt den Absatz von NAS an.
NAS mit KI eröffnet jedoch auch eine völlig neue Reihe von Sicherheitsbedrohungen, insbesondere angesichts der derzeitigen Beliebtheit generativer KI. Mitarbeiter könnten proprietäre oder vertrauliche Daten in ChatGPT-Eingaben eingeben oder unsichere Tools von Drittanbietern für KI verwenden, die von Hackern ausgenutzt werden könnten. Die gute Nachricht ist, dass Hersteller inzwischen auch KI in einige NAS-Sicherheitssysteme integrieren, um Angriffe und Datenlecks schneller zu erkennen.
Globale Audits werden erforderlich
Da hybride Cloud-Umgebungen für unstrukturierte Daten immer häufiger zum Einsatz kommen, werden NAS-Daten in Silos aufgeteilt, wenn Daten kopiert und über mehrere speziell entwickelte Speichersysteme verschiedener Hersteller am Netzwerkrand, in Rechenzentren und in der Cloud verteilt werden. Unternehmen benötigen eine Möglichkeit nachzuverfolgen, wie und wo Daten kopiert werden und inwieweit dies den geltenden Datenschutz- und Datenschutzvorgaben entspricht.
„Sicherheitsbeauftragte und IT-Teams, die sich auf Compliance und die Nachverfolgung von Aktivitäten mit unstrukturierten Dateidaten konzentrieren, werden damit beginnen, ein globales Audit bei der Auswahl von Software für Datenorchestrierung und Datenmanagement zur Voraussetzung zu machen“, sagte Molly Presley, Senior Vice President of Marketing bei Hammerspace. „Es werden Lösungen verfügbar, die ein Auditprotokoll sämtlicher Dateisystemaktivitäten über die hybride Cloud hinweg erstellen.“
Die Überprüfung und Protokollierung von NAS-Speichern stellt jedoch eine weitere Sicherheitsschwachstelle dar. Obwohl die Aktivitäten von NAS-Geräten gemäß den Best Practices für Sicherheit protokolliert und überprüft werden sollten, ergab eine Studie von Continuity, dass bei 15 Prozent der produktiv eingesetzten Speichergeräte überhaupt keine Protokollierung stattfand – und dass viele der protokollierten Geräte anfällig für Manipulationen waren.
Schutzmaßnahmen gegen NAS-Sniffing sollten umgesetzt werden
Die Arbeitsgruppe für technische Sicherheit der Storage Networking Industry Association (SNIA) hat darauf hingewiesen, dass Cyberkriminelle versuchen können und tatsächlich versuchen, den Netzwerkverkehr unbefugt zu überwachen. Eine solche Überwachung des Datenverkehrs könnte eine Datenschutzverletzung darstellen.
NAS-Benutzer sollten beim Einsatz bestimmter NAS-Protokolle Schutzmaßnahmen gegen das Abhören des Datenverkehrs aktivieren. Die Empfehlung der SNIA lautet, die Verschlüsselung von Remote Procedure Calls, die bestimmte Netzwerkprozeduren mithilfe eines Authentifizierungsmechanismus schützt, in NAS-Systemen standardmäßig zu aktivieren.
Fazit: NAS-Sicherheit erfordert Überwachung
Network-Attached-Storage-Lösungen machen auch drei Jahrzehnte nach ihrer Einführung einen großen Teil des gesamten Marktes für Unternehmensdatenspeicher aus. Ihre weite Verbreitung macht sie jedoch zu einem Ziel für Angreifer, die ausreichend Zeit hatten, das Terrain auf ausnutzbare Schwachstellen zu untersuchen.
Unternehmen sollten ihre NAS-Systeme denselben strengen Sicherheitsstandards und Best Practices unterwerfen wie jedes andere Element ihrer IT und sich über aktuelle Sicherheitstrends informieren, um sicherzustellen, dass ihre Sicherheitslage so gut wie möglich ist.
Lesen Sie 12 Best Practices für die Sicherheit von Unternehmensdatenspeichern, um weitere Möglichkeiten kennenzulernen, die kritischen Daten Ihres Unternehmens wirksam zu schützen.