ダイレクトアタッチドストレージ(DAS)セキュリティは、フラッシュドライブ、ハードディスクドライブ(HDD)、アレイに保存されたデータを企業が保護するのに役立ちます。
DASは通常、マザーボードやポートを介してコンピューターやサーバーに直接接続し、これらの業務システムに保存データ用のストレージを提供します。DASは転送遅延が小さいという利点がある一方で、接続先システムのあらゆる脆弱性の影響を受けます。DASセキュリティは、デバイスと接続されたコンピューターシステムの両方を、悪意のあるソフトウェア、盗難、停止から保護します。
DASセキュリティとは?
DASセキュリティの仕組み
DASセキュリティは、企業向けに販売されるソフトウェアソリューションのカテゴリーではなく、中小企業がダイレクトアタッチドストレージを保護するために用いる一連の手順とプロトコルです。こうした手順には、DASデバイスが接続されたサーバーやコンピューターの監視、オフィスやデータセンターの保護、企業ネットワークの安全な設定などが含まれます。
大企業やエンタープライズも、直接接続されたハードドライブやSSDにデータを保存する場合がありますが、従来型のDASは通常、大企業のストレージニーズに必要な容量や遅延要件には対応していません。ただし、企業や顧客のデータを保存するためにDASを使用する大企業はすべて、既存のストレージセキュリティ技術に加えて、これらのプロトコルも導入すべきです。
DASセキュリティの主な構成要素
コンピューターとサーバーの保護
ダイレクトアタッチドストレージのセキュリティは、接続先のシステムと同程度にしか強固ではありません。接続されたコンピューターやサーバーが直面するリスクや脆弱性は、ストレージデバイスにも当てはまります。
コンピューターやサーバーのセキュリティ対策には、パスワードの保護、サーバーの挙動の継続的な監視、インターネット接続の保護などがあります。
強力なパスワードの設定
パスワード保護には、パスワード管理システムなどの安全な場所にパスワードを保存することが含まれます。紙やメールで共有してはならず、パスワードを共有する場合はすべて暗号化する必要があります。
パスワード保護には、あらかじめ承認された認証情報でユーザーが本人確認を行うことも必要です。ITチームは、承認済みのユーザーをすべて許可リストに登録し、それ以外のユーザー名とパスワードを拒否リストに登録することで、認証情報を承認できます。
すべてのサーバートラフィックの監視
効果的なサーバー監視には、企業が定期的にトラフィックデータを収集し、異常がないか分析することが必要です。サーバー上の不審な挙動は、侵害を示している可能性があります。サーバー上の悪意のあるトラフィックは、ダイレクトアタッチドストレージにも影響を及ぼし、データを危険にさらす可能性があります。
インターネット接続の保護
さらに、DASをホストするコンピューターやサーバーがパブリックインターネットに接続されている場合、ウェブサイト経由のウイルスやその他のマルウェアによる危険にさらされます。接続されたストレージデバイスもマルウェアに感染する可能性があります。USBのようなドライブがあるシステムで感染し、それを企業が別のサーバーに移動すると、そのUSBデバイスが2台目のシステムにも感染させてしまいます。
物理的な施設の保護
ダイレクトアタッチドストレージシステムは通常、企業のオフィスやデータセンター内に設置されるため、物理的な損傷や盗難に対して特に脆弱です。DASデバイスは小型で、比較的簡単に盗まれたり、紛失したりします。DASを保護するには、データセンターやオフィスへの入室時に認証情報を要求することが有効です。さらに、デバイスやアレイをサーバールームなど施設内の安全な場所に保管し、鍵を信頼できる少数の従業員だけに渡すことで、DASの保護に役立ちます。
物理デバイスのセキュリティを維持するもう1つの方法は、定期的に棚卸しを行うことです。複数のアレイ、外付けハードドライブ、フラッシュドライブを保有する企業は、定期的にデバイスを数えて、紛失していないことを確認できます。紛失や盗難が発生した場合、ストレージチームやセキュリティチームはその事実をより早く特定し、影響の軽減に取り組めます。
詳しくはデータセンターのセキュリティ確保やその他のオフィス環境についてご覧ください。
すべてのネットワークの保護
ネットワークセキュリティも、DASシステムを保護する構成要素の1つです。DASが企業ネットワーク上またはインターネット上のコンピューターやサーバーに接続されている場合、ネットワークの脅威に対して脆弱になります。脅威には、設定ミス、脆弱なネットワークプロトコル、IPアドレスのスプーフィングなどがあります。企業ネットワークの保護には、ファイアウォール、ルーターやスイッチの適切な設定、HTTPSなどの安全なプロトコルの使用といった技術が含まれます。
詳しくはエンタープライズネットワークを保護するためのヒントをご覧ください。
すべてのストレージシステムのバックアップ
データが盗まれたり、コンピューターシステムが停止したり、ネットワークの一部で障害が発生したりした場合でも、企業はデータにアクセスする必要があります。DASのバックアップにより、チームは機密情報や業務に不可欠なデータを復旧できます。
ダイレクトアタッチドストレージは、ネットワーク接続型ストレージよりも完全なバックアップが難しいため、DASの全データをバックアップするには時間がかかる可能性があることを企業は念頭に置くべきです。ただし、重要なデータはすべて複数のコピーを持つことが重要です。
DASのバックアップにおけるもう1つの要素は災害復旧(DR)計画です。これは、サイバーセキュリティ上の問題が発生した場合に企業が従うべき詳細な手順を定めたものです。DR計画には、DASのバックアップだけでなく、その他すべてのストレージシステムのバックアップ計画も含める必要があります。
すべてのDASデータの暗号化
DASシステムに保存された保存データは、暗号化する必要があります。暗号化によって情報は判読不能になり、有効な復号鍵を持つ場合にのみ元に戻せます。
ほかのセキュリティ対策が失敗し、攻撃者がハードドライブ、SSD、フラッシュドライブを盗んだとしても、データが暗号化されている間は保存データを閲覧できません。企業のストレージセキュリティ計画に暗号化の層を加えることで、情報が侵害された場合でも、チームは自社固有の情報や顧客情報を守ることができます。
詳しくは保存データの暗号化をご覧ください。
従業員のトレーニング
ストレージ担当者やIT担当者にダイレクトアタッチドストレージを保護するための明確なガイドラインが与えられていなければ、どれほど綿密なセキュリティ計画も失敗する可能性があります。ストレージを扱うすべての従業員に、次の内容を網羅した十分なトレーニングを実施すべきです。
- メール内の不審なリンクなど、フィッシングやソーシャルエンジニアリングの試み
- 入室時の認証情報の要求など、データセンターセキュリティのベストプラクティス
- コンピューターとサーバーのアクセス権限
ITチームとストレージチームがセキュリティプロトコルについて話し合うほど、企業内の意識と説明責任は高まります。
DASを保護する方法
ストレージデバイスを介したマルウェアの拡散を防ぐため、ウイルス対策およびマルウェアスキャンプログラムを導入します。これらのソリューションは、DASデバイスが別のサーバーに移動される前にマルウェアを検出します。移動先のサーバーも感染する可能性があります。
DASシステムがネットワークの設定ミス、脆弱性、脅威アクターによるリスクにさらされにくくなるよう、企業のすべてのネットワークとインターネット接続を保護します。
ストレージ担当者とその他すべての従業員が、ストレージやサーバーへの特権アクセスなど、データセキュリティ要件を満たせるよう準備します。各従業員は自身のアクセス権限を把握し、パスワードを暗号学的に保存する必要があります。
従業員に対してオープンな姿勢を示し、セキュリティ対策について話し合う文化を奨励します。透明性の高い企業文化を築くことは、保存データを保護する最善の方法の1つです。企業が保護対策について積極的に話し合い、従業員に説明責任を持たせるほど、組織全体のセキュリティ態勢は向上します。
詳しくは企業がDASシステムを保護する方法をご覧ください。
DASセキュリティが重要な理由
DASセキュリティは企業に次のことを可能にします。
- 自社固有のデータを保護する: 企業はしばしば、自社固有のデータを含むファイルをDASに保存します。
- 顧客データを保護する: 一般的なベストプラクティスであるだけでなく、顧客データの保護は一部のデータ保護規制でも義務付けられています。
ContinuityのCTOであるDoron Pinhas氏によると、第三者の規制機関もDASセキュリティを見過ごしません。Continuity。
「組織は、ストレージとバックアップのセキュリティにこれまでになく細心の注意が払われるようになったと報告しています」とPinhas氏は述べています。「最近の調査報告書によると、3分の2を超える回答者が、監査人がストレージとバックアップシステムのセキュリティを特に確認したと述べています。
組織に対してデータ保護ソリューションを強化し、犯罪者との交渉を避けるよう求める、より厳格な国内外の指針が示されると予想しています」
企業は顧客だけでなく外部組織に対しても説明責任を負っており、DASシステム内に保存された情報を保護する責任があります。
まとめ
企業は自社固有の情報や顧客データを保存するためにダイレクトアタッチドストレージシステムを使用しており、法的にも実務上も、これらのデータは保護しなければなりません。DASシステムの保護には、デバイス自体だけでなく、接続されたコンピューターやサーバー、それらのマシンが動作するネットワーク、DASが保管される物理的な施設も保護する必要があります。
DASセキュリティに確立された設計図はありません。企業がセキュリティベンダーから購入できるプラットフォームでもありません。DAS環境を保護するには、組織が体系的かつプロアクティブに取り組む必要があります。つまり、オフィスやデータセンター、テクノロジー、従業員を踏まえて、どのセキュリティ手順が最も重要かを判断し、その手順に優先順位を付けて実施しなければなりません。ストレージシステムやコンピューティングテクノロジーの監視、従業員のトレーニング、バックアップの維持に一貫して忍耐強く取り組むことが、DASセキュリティを確保する最善の方法の1つです。