ストレージエリアネットワーク(SAN)は、地理的に分散したものも含め、複数のストレージデバイスやシステムを接続し、ストレージ担当者が多数のストアにあるデータへアクセスできるようにする。これらすべてを保護しなければならない。SAN全体に保存されたデータを保護することは、企業の財務状況、コンプライアンス、評判を守るのに役立つ。
さまざまなストレージソリューションを保護し、ランサムウェア攻撃から防御し、規制に準拠し、新しいテクノロジーに備えることは、企業のSANを保護する理由の一部だ。企業のネットワークセキュリティ体制全体の一環として、ストレージエリアネットワークを保護する意義を以下で詳しく解説する。
SANセキュリティが重要な理由
SANセキュリティが重要な理由
複数のストレージソリューション
SANでは複数のストレージデバイス、アレイ、アプリケーションへのアクセスが可能なため、サイバー攻撃を受けると、1つだけでなく、それらすべてのストレージシステムが侵害される可能性がある。SAN内のデータソースが多いほど、1回の攻撃で侵害されるデータも増える。ストレージソリューションの大部分をFibre ChannelまたはIPネットワーク経由で接続している企業は、SANセキュリティに特に注力すべきだ。
ミッションクリティカルなデータ
多くの場合、企業のSANには、企業が保有する最も重要または機微なデータが保存されている。バックアップは重要な情報の復旧に役立つ場合もあるが、収益の損失を常に回避できるとは限らないと、Racktop Systemsの共同創業者兼CTOであるJonathan Halstuch氏は述べている。
「こうしたデータは、ティア0またはティア1のデータと呼ばれることが多く、企業と顧客にサービスを提供するうえで不可欠です」とHalstuch氏は語った。
「したがって、SAN上のデータを破壊したり、SANを利用不能にしたりする不正アクセスからデータを守り、利用可能な状態にしておくことが重要です。組織にバックアップがあったとしても、バックアップからの復旧には長い時間がかかる可能性があり、ダウンタイムにつながります。業界によっては、このダウンタイムが収益の損失を意味することもあれば、医療分野では過剰死亡につながる可能性もあります」
企業は、事業運営にとってどのデータがミッションクリティカルなのかを、関係するすべてのステークホルダーに明確に示すべきだ。すべてのデータを保護する必要があるものの、通常の業務手続きを円滑に進めるうえで絶対に不可欠なデータを把握しておくことも重要だ。
ランサムウェア攻撃やその他のサイバー脅威の増加
ストレージエリアネットワークは、ITインフラの他の部分と同様に攻撃を受けやすい。SANを安全に保つには、従業員がランサムウェアなどの攻撃について知っておく必要があると、HPE Storageのエンタープライズインテグレーショングループ担当シニアディレクター、Ryan Mitchell氏は指摘する。
「こうした攻撃が発生する最大の要因の1つは、適切なパッチ適用やアップデートの不足ではなく、ソーシャルエンジニアリングやフィッシング攻撃です」とMitchell氏は語った。
「つまり、予防的なセキュリティ制御や自動復旧プロセスを導入するだけでなく、SANとストレージネットワークのセキュリティには、潜在的な脅威についてユーザーを教育し、組織内にセキュリティ文化を醸成することも必要なのです」
適切な構成とネットワークのアップデートは依然として重要だが、ストレージネットワーク管理者が注力すべき領域はそれだけではない。セキュリティ文化を育むには、企業全体のサイバーセキュリティに関する知識を最優先事項にする必要がある。従業員にソーシャルエンジニアリングの試みを見分ける訓練を頻繁に行えば、脅威アクターとの接触を避けられるだけでなく、社内の透明性の文化も生まれる。サイバー攻撃がどのようなものかを正確に理解し、頻繁に話し合うチームは、社内のセキュリティルールを破りそうになったときに互いに責任を持たせられる。
規制コンプライアンスへの対応状況
データ保護に関する規制基準の大半は、データアクセスに厳格な要件を設けており、SAN上の各システムに誰がアクセスできるのかをコンプライアンス責任者が正確に把握するよう求めるものもある。SANは広範囲に及ぶ可能性があるため、これは企業にとって難題だ。しかし、顧客データを閲覧できる人物を企業とストレージチームが把握しておくことは極めて重要である。企業全体のデータアクセスを適切に完了した監査報告として提示できなければ、システムアクセスの監視を企業に義務付けるPCI-DSSなどの法律に基づき、組織が罰金を科される可能性がある。
詳しくは、『企業データプライバシーの詳細ガイド』をCIO Insightで読み、組織内でプライバシーを実装する方法を学んでほしい。
NVMeテクノロジーの発展
ビジネス向けのサイバーセキュリティ手順をNon-Volatile Memory Express over Fabrics(NVMe-oF)ネットワークに追加することが重要だ。NVMeはNVMeストレージデバイス間のネットワーク直接通信を可能にするため、データセンターやストレージインフラ全体を変える可能性を持つ高速ストレージネットワークの一形態である。ただし、保護が必要だと、NetAppでONTAPのプロダクトマネジメント担当シニアディレクターを務めるJames Kwon氏は指摘する。
「企業のSANがリモートまたはクラウドのエンドポイントへアクセスする際にFCからイーサネットへ移行すると、SANはパブリックネットワークを通過することになります」とKwon氏は語った。
「そのため、セキュリティはより重要になり、一般的なセキュリティ対策を超えた措置を講じることが不可欠です。より多くの顧客がNVMe-oFテクノロジーを採用するにつれ、これは特に重要になります」
NVMe-oFは企業のストレージチームに広く採用されているわけではないが、企業は導入に備えるべきだ。NVMeテクノロジーのセキュリティ対策は、広く普及する前の今から始める必要がある。
NVMe-oFやその他のストレージテクノロジーの将来性について詳しくは、『オブジェクトストレージがPOSIXを終わらせる可能性』。
ストレージエリアネットワークのセキュリティ上の問題とリスク
データへの物理的脅威
保護が必要なのはアプリケーションやネットワークだけではない。SANに対する物理的脅威は一般的だが、十分な注目を集めていないと、StorMagicの最高マーケティング・製品責任者、Bruce Kornfeld氏は指摘する。
「インターネットやクラウド、アプリケーションはメディアで大きく取り上げられますが、ストレージレベルでは何が起きているでしょうか。ITチームがディスクドライブを廃棄する際、データが暗号化されていなければ、データを破壊するプロセスは非常に複雑で、時間も費用もかかります」とKornfeld氏は語った。
「もう1つのユースケースは、特にエッジにおける盗難です。こうした小規模な拠点では、建物の物理的なセキュリティが非常に手薄で、侵入者がストレージにアクセスして、そのまま盗み出すのはかなり簡単です」
ハードウェアとSAN全体を暗号化することで、こうした環境でのデータ損失を防ぎやすくなるとKornfeld氏は述べている。
ネットワーク構成とプロトコルの脆弱性
SANのようなネットワークでは、ユーザーに認可を求めることが多い一方、認証情報の提示までは要求しない場合がある。適切な認証プロトコルの欠如を悪用する攻撃は、脅威アクターにとって実行しやすいことが多い。
企業のチームがネットワーク上でゲートによる制御が必要なすべての地点を特定すれば、利用する権利を証明したユーザーだけにアクセスを許可する認証プロトコルを、より効果的に設定できる。
ラテラルムーブメント
ユーザーに認証を1回だけ求めればよいわけではない。ネットワーク上の各ストレージソリューションにアクセスするたびに、認証情報を提示させるべきだ。SANは非常に多くのストレージソリューションへのアクセスに使われるため、ネットワーク内を横方向に移動する攻撃者にとって格好の標的となる。ラテラルムーブメントとは、ハッカーが1つのシステムへのアクセスを得た後、盗み出した別の認証情報や不十分なアクセス制御を利用して、ネットワーク上の接続されたシステムへ移動できる状態を指す。
Discourseのシステム管理者、Michael Brown氏もこの点を強調する。SANのようなテクノロジーは便利だが、危険も伴う。
「集中型ストレージは企業のIT管理者にメリットをもたらします。しかし、すべてのストレージが単一の管理インターフェースの背後に置かれることで、高度な持続的脅威(APT)やランサムウェア攻撃者にとって魅力的な標的になります」とBrown氏は語った。
「集中型ストレージへのアクセスは、攻撃者にすべてを与えてしまいます。共有認証情報が原因であれ、侵害されたコンピューターから管理インターフェースにログインしたことが原因であれ、サーバーからSANへの横移動は、あらゆる手段を講じて防がなければなりません」
SANをセキュリティ上の問題から保護する
SANを導入する企業や、ストレージネットワークの保護に着手したばかりの企業にとって、認証は極めて重要だ。各システムのエントリーポイントをゲートで制御し、理想的には、クライアントにネットワーク上の各エントリーポイントで身元を確認させるべきである。頻繁な認証は、内部に保存されたデータを保護するとともに、各アプリケーションやデータベースへのアクセスを許可されている人物を企業がより正確に追跡できるようにする。例えば、ゼロトラストアーキテクチャは、最も安全性の高いストレージインフラの一種である。
SANに顧客データまたは機密性の高い業務データを保存する企業には、データベース、仮想化環境、フラッシュアレイ、プライベートクラウドストレージソリューションを保護する責任がある。そのプロセスに着手するのは容易ではないが、企業がコンプライアンスを維持し、安全かつ安心してデータを保存するには、ストレージネットワークにとって極めて重要だ。
企業のSANセキュリティを実装する方法については、次に『ストレージエリアネットワーク(SAN)セキュリティのベストプラクティス』を読んでほしい。