ネットワーク接続ストレージ(NAS)環境を保護することで、企業はデータ保護に自信を持てる。エンタープライズNASシステムには、企業や顧客の機密データが保存されていることが多く、アクセスしやすいネットワークに接続されていることが多いため、攻撃者から格好の標的と見なされる可能性がある。
パスワード保護、ソフトウェアの定期的な更新、強力なアクセス制御といったセキュリティ戦略は、企業がNAS環境を管理し、データを守るのに役立つ。企業は、すべてのNASアレイを含め、ストレージのセキュリティを維持するために、継続的かつ一貫した取り組みを行わなければならない。NAS全体のセキュリティ対策を講じなければ、企業は大きな経済的損失、評判の低下、復旧作業の困難化に直面するリスクがある。
NASセキュリティが重要な理由
NASセキュリティの重要性
ネットワーク接続ストレージシステムのサイバーセキュリティを維持することで、組織は保存データを適切に管理し、業界標準を遵守し、評判を維持し、重要な業務データを保護できる。
適切なデータ管理を実践する
エンタープライズセキュリティには、NAS環境やデータ関連アプリケーションを含む、あらゆるストレージソリューションの保護が含まれる。
データは、より適切な業務上および販売上の意思決定に必要な情報を組織に提供するため、あらゆる企業にとって最も価値の高い資産の1つである。これには、顧客へのサービスを向上させる能力も含まれる。適切なデータ分析ツールがあれば、企業はどのサービスを売り込むべきか推測するのではなく、それを必要とする顧客に適切な商品やサービスを提供できる。
しかし、企業がデータのメリットを最大限に引き出すには、NASベースのデータやその他のデータを保護する必要がある。データセキュリティは企業の責任であり、一般的なベストプラクティスでもある。
詳しくは、データ管理のベストプラクティスをご覧いただきたい。
データ規制に準拠する
NAS環境で顧客データを保存・管理する企業は、データ保護とプライバシーに関する規制基準の対象となる。規制基準では、次のような対応が義務付けられる場合がある。
- NASシステムへのアクセスを制限すること、および異なるアクセス権限を設定すること。例えば、ある従業員にはNASシステムへのアクセスを一切認めない一方、別の従業員にはNASに保存されたファイルの閲覧は許可しても、編集は許可しないといった設定が考えられる。
- 個人データの移転をユーザーに通知すること。個人データを含むNAS内のファイルを海外のビジネスパートナーと共有する場合、組織は、そのことを該当する顧客に開示するよう求められる可能性がある。
- エンタープライズNASシステムからデータを削除すること。データが所定の保存期間に達した時点で削除する。データ保護規制の中には、企業が顧客データを保存できる年数を制限するものもある。企業はNASシステムを慎重に管理し、顧客情報を適切な期間保存しているかどうかを確認しなければならない。
- 顧客データを暗号化すること。規制基準によっては、個人データを悪意ある権限のない者の目から守るため、暗号化などのセキュリティ対策が求められる。
詳しくは、データストレージシステムのコンプライアンス要件をご覧いただきたい。
財務と評判を守る
データを保護する組織は、コストを削減できる。データを失うと、再構築に時間と労力が必要になる。データの復旧には、望ましい復旧時間を超える可能性があり、多くの場合、金銭的な投資も必要となる。さらに、顧客ファイルを失うと、顧客から見た企業の評判に悪影響を及ぼす可能性がある。
クラウド、セキュリティ、事業継続性のベンダーであるCards Technologyは、データ侵害のコストを中小企業では20万ドルと世界全体でのデータ侵害の平均コストは435万ドルだったと見積もっている。ただし、世界の大企業ではこの数字ははるかに高い。IBMによると、
詳しくは、データ侵害が組織に及ぼす影響をご覧いただきたい。
自社固有の情報を守る
NASデバイスは、頻繁にアクセスする必要のないアーカイブファイルの保存場所として適している。しかし、そこには顧客情報や企業秘密が含まれている可能性がある。また、New Jersey Institute of TechnologyのCenter for Big Data共同ディレクターであるChase Wu氏によると、NASシステムは安全でないことが多い。
「今日でも多くの企業が、信頼できるクラウドストレージが不足していることも一因となり、貴重な自社固有情報をオンプレミス環境に保存するためにNASアレイを使い続けている」とWu氏は述べた。
「こうしたストレージデバイスは通常、限られたセキュリティ対策で一般公開用ネットワークに接続されているため、サイバー犯罪者の標的リストに載ることが多い」
自社固有のデータをクラウドソリューションに保存しないこと自体は悪くないが、オンプレミスの代替手段にも脆弱性があってはならない。一貫性のある実用的なNASセキュリティ対策は、ストレージチームがこの過ちを避けるのに役立つ。
NASにおける主なセキュリティ脆弱性とは?
NASの主な脆弱性には、次のようなものがある。
- 悪意あるインターネットトラフィックや安全でないWebページへの露出
- マルウェアやランサムウェア攻撃
- ハッキングされやすい初期設定の管理者パスワード
- 古いソフトウェア
詳しくは、エンタープライズの脆弱性評価の実施をご覧いただきたい。
NASセキュリティで防げるサイバー脅威とは?
強力なNASセキュリティ対策を維持することで、企業は単純なランサムウェア攻撃、データ窃取、デバイスのファームウェアの脆弱性といった一般的な脅威を防げる。
単独恐喝型ランサムウェア攻撃
単独恐喝型ランサムウェア攻撃は、完全で復元可能なNASバックアップによって防止できる。NASシステム全体のバックアップを維持するには、時間と慎重なストレージ運用が必要だ。しかし、ランサムウェア攻撃を受けても身代金を支払う必要がなくなるため、その労力には価値がある。なお、企業データをインターネット上で公開すると脅す二重恐喝の手口を使うグループは、バックアップでは抑止できない。
詳しくは、企業を狙うランサムウェア攻撃の主な標的についてご覧いただきたい。
データ窃取
企業がNASの各エントリーポイントで認証を要求し、パスワードによってネットワーク上の他のデバイスも保護すれば、攻撃者がNASデバイスに保存されたデータへ到達する機会は大幅に減る。各アクセスポイントで承認済みの認証情報が必要になれば、攻撃者が横方向に移動する可能性も大幅に低下する。これにより、データが盗まれる可能性も下がる。
ファームウェアに潜む狙われやすい箇所
パッチ未適用のオペレーティングシステムやその他のストレージデバイスのファームウェアは、直ちに修正されなければ攻撃者にとって侵入口となる。一部の積極的なハッカーは、脆弱性が発表される前、あるいは発表直後にその情報を入手し、企業がパッチを適用する前にNASシステムのバックドアを見つけ出す。しかし、オペレーティングシステムやその他の管理ソフトウェアに迅速にパッチを適用すれば、はるかに容易に保護できる。
詳しくは、一般的なサイバーセキュリティの脅威と、企業がそれを防ぐ方法についてご覧いただきたい。
NASセキュリティへの投資には価値があるか?
セキュリティ専門家は、ストレージシステムを保護するために導入すべき多くのツールについて、常に企業に説明している。しかし、ほとんどのセキュリティソリューションには、多額の投資と従業員のトレーニングが必要だ。ファイアウォール、暗号化計画、入念なバックアップ戦略、インターネットセキュリティプロトコルを実装するには、企業は大規模な準備と導入作業を行わなければならない。
NASセキュリティソリューションの導入に必要な時間と費用に見合う価値があるのか疑問に思う企業は、ランサムウェア攻撃やネットワーク障害が金銭的な損失だけをもたらすわけではないことを念頭に置くべきだ。企業の評判にも影響する。顧客データを保護していない、あるいはアプリケーションを停止させていることで知られる組織は、長期的に顧客と収益を失う可能性がある。IBMの2022年データ侵害レポートによると、米国におけるデータ侵害の平均コストは940万ドルだ。
NASセキュリティを成功させるために、市場にあるあらゆる種類のツールを購入する必要はない。ただし、高度なファイアウォールやID・アクセス管理(IAM)ツールなど、適切なツールは基盤となる。強力なパスワード保護と徹底した従業員教育も大きな効果を発揮する。すべてのセキュリティ戦略に多額の費用がかかるわけではない。
確かに、NASセキュリティの計画や導入は容易ではなく、ITチームやストレージチームだけでなく、多くの場合は経営陣との連携も必要になる。しかし、今後数十年にわたって成功を続けたい企業にとって、NASセキュリティは極めて重要だ。ネットワーク接続ストレージシステムに保存されたデータにとっては、不可欠である。
詳しくは、NASセキュリティについてご覧いただきたい。
NAS環境を保護する方法を学ぶ:NASセキュリティのベストプラクティス
要点
企業はクラウドストレージ環境やその他の最新ストレージシステムを確実に保護すべきだが、NASシステムのような旧来のテクノロジーも放置してはならない。企業はNAS環境に重要なファイルを保存していることが多く、こうしたストレージシステムはデータ窃取者やその他の攻撃者にとって宝の山となる。
企業にとって、NASアレイのようなレガシーシステムに保存されたファイルを含め、自社固有のデータや顧客データをすべて保護することが重要だ。このセキュリティ対策によって、組織は評判を維持し、顧客に最高のサービスを提供できる。