ストレージエリアネットワーク(SAN)は、データベース、クラウドシステム、フラッシュアレイなど、さまざまなストレージソースのデータをプールする。そのため、セキュリティ侵害が発生すると、複数のデータソースが一挙にさらされる可能性がある。適切な保護対策を講じなければ、SANには本質的な脆弱性があり、顧客や企業のデータが危険にさらされる。
本記事では、企業のリーダーやストレージチームがSANに保存されたデータを保護するために役立つ、ストレージエリアネットワークのセキュリティに関するベストプラクティスとガイドラインをまとめる。
SANのセキュリティ対策を準備する
企業のストレージエリアネットワークを保護するためには、まずネットワークのあらゆる部分、つまり侵入口、主な弱点、組織内での物理的な設置場所を把握することから始める。
1. ネットワークのすべての侵入口を把握する
ストレージ担当者が、SANの各侵入口、つまりユーザーがアクセスできるネットワーク接続済みのコンピューティングインターフェースを特定し、追跡できるようにする。こうした場所のログを一貫して記録しておけば、脅威アクターがネットワークに侵入する可能性のある場所をチームが包括的に把握できる。これらのポイントは、脆弱性や進行中の攻撃を示す異常なトラフィックがないか、注意深く監視すべきだ。
2. SANの脆弱性を把握する
ストレージエリアネットワーク全体の保護に着手する前に、その脆弱性を特定する。SANに共通するリスクや、悪用されている部分は何か。注意すべき例としては、次のようなものがある。
- Fibre Channelスイッチゾーンの変更
- 論理ユニット番号(LUN)マスキング攻撃
- 暗号化されていないデータ
3. 物理的なセキュリティも考慮する
ネットワークやアプリケーションの技術的な管理に追われていても、物理的なセキュリティを軽視してはならない。多くの組織、特に中小企業では、物理的なアクセス権を持つ攻撃者がオフィスに入るだけでネットワークに侵入できてしまう。施設を安全に保ち、認証情報を管理し、パスワードやサーバー情報を安全に保管すること。
さらに、サーバーや物理ストレージメディアへのアクセスは、データセキュリティのトレーニングを受けたITおよびストレージ担当者に限定すべきだ。善意であっても、ハードウェアにアクセスできる人が多すぎると、深刻な事態を招きかねない。
SANセキュリティのベストプラクティス
SANのストレージリソースをより適切に保護するには、以下のガイドラインに従う。セキュリティ対策の実装に追加の時間が必要になるため、経営幹部やITリーダーの賛同と支援を得ておくことが重要だ。
1. Fibre Channelネットワークを保護する
Fibre Channelネットワークのプロトコルは一般にIPベースのプロトコルより安全だが、それでも悪用可能な脆弱性がある。Fibre Channelスイッチでは、ネットワーク上のデバイスにアクセスする前にホストの認可が必要だが、ホストの認証も必要になる。
認可と認証は少し異なる。
- 認可は、ユーザーが特定のリソースやシステムにアクセスできるかどうかを判断する。
- 認証は、ユーザーが実際に本人であるかどうかを判断する。
Switch Layer Authentication Protocol(SLAP)のようなプロトコルを使えば、管理者はFibre Channelスイッチポートの認証にデジタル証明書を要求できる。認可だけではストレージネットワークのセキュリティ対策として十分ではない。認可によって判断できるのはユーザーがシステムにアクセスできるかどうかだけであり、アクセスすべきかどうかまでは分からないためだ。ここでは認証が重要な役割を果たす。SANへのアクセスを試みるすべてのユーザーとクライアントに、身元の確認を求めるべきである。
2. その他のデータ保護テクノロジーを軽視しない
その他のテクノロジーも、長期的にSANのデータを保護するのに役立つ。バックアップは、強固なSANアーキテクチャで重要な役割を果たす。バックアップだけでネットワークを保護することはできないが、データが盗まれた場合などに、システム管理者がデータを復旧できるようになる。
例えば、脅威アクターがDoS(サービス拒否)攻撃でストレージエリアネットワークにアクセスした場合でも、オフサイトバックアップがあれば、SANに保存されたデータを別の場所で引き続き利用できる。「3-2-1バックアップルール」のような適切なバックアッププラクティス、つまり異なる2種類のストレージにデータを3つコピーし、そのうち1つをオフサイトに保管する方法は、安心感につながる。
HPE Storageでエンタープライズインテグレーション部門のシニアディレクターを務めるRyan Mitchell氏によると、セキュリティを高めるもう1つの有効な方法は、拡張性のあるネットワークをサポートするSANアーキテクチャを採用することだ。これにより、実装や保守の手順が簡素化される。
企業のSANは、拡張に対応できる柔軟性、サポートの容易さ、予期しない障害への耐性を備えている必要があると同氏は述べた。ただし、柔軟性が高まるほど保護の必要性も増す。移動するデータが増えるほど、企業はデータの保護を強化しなければならない。
詳しくは企業ストレージ全般のベストプラクティスをご覧ください。
3. すべてのデータを暗号化する
暗号化をインフラ全体に導入するのは企業にとって難しい場合があるが、特に大規模なストレージネットワークでは優先すべきだ。理想的には、SANにはエンドツーエンドの暗号化ポリシーを適用し、転送中のデータだけでなく保存データも暗号化する。
StorMagicの最高マーケティング・製品責任者であるBruce Kornfeld氏によると、経験の浅いチームでも暗号化を容易にするソフトウェアソリューションを利用できる。StorMagic氏は次のように述べている。
「従来、暗号化は高コストで複雑な作業でした。しかし、新しいテクノロジーや管理ツールによってコストは大幅に下がりました……ストレージチームに高度なセキュリティの専門知識がなくてもです」。特にエンタープライズ向けの暗号鍵管理ツールは、セキュリティチームやITチームの手作業による負担を軽減する。
4. 侵入検知システムと侵入防止システムを導入する
攻撃者が企業のSANに侵入した場合、IT部門は被害軽減の手順を開始し、被害の拡大を阻止するために、侵入を迅速に検知できなければならない。侵入検知システム(IDS)は、過剰なログイン試行や不審なラテラルムーブメントのパターンなど、ネットワーク上の異常な動作を企業に警告する。侵入防止システム(IPS)は、脅威を阻止したり、その悪影響を軽減したりする。こうした機能は、侵入検知・防止ツールにまとめて搭載されていることが多い。
もう1つの選択肢は、ルーターやスイッチなどのネットワークデバイスをサポートするエンドポイント検知・対応(EDR)ツールだ。EDR製品はセキュリティ市場でも最も包括的なツールの一つで、検討すべき大量のセキュリティデータを提供してくれる。ただし、多くの製品は中小企業にとってあまり現実的ではないため、SAN向けに追加の保護ツールを選ぶ際は、その点を考慮する必要がある。
5. 適切なアクセス制御に重点を置く
認証は、SANセキュリティフレームワークの最も重要な要素の一つだ。強力なアクセス制御なしに、セキュリティを確実に実現することはできない。従業員には、業務に絶対に必要なハードウェアとアプリケーションへのアクセスだけを与えるべきだ。これはストレージ担当者やIT担当者にも当てはまる。データの閲覧が業務上不可欠な場合にのみ、システムの認証情報を付与すべきである。
企業はアクセス制御を定期的に更新する必要がある。ストレージチームのメンバーが役割を変更し、以前と同じレベルのアクセス権を必要としなくなった場合は、SANで付与する権限にも反映しなければならない。そのため、ストレージ管理者は役割の変更や退職者を常に把握しておく必要がある。何も問題が起きない場合でも、権限はできるだけ早く変更すべきだ。それがストレージ全体のセキュリティに向けた良い前例となる。
まとめ:企業のストレージエリアネットワークを保護する
エンタープライズSANには、大量のデータが保存され、複数のストレージシステムからデータが集約されている。そのすべてのデータを無防備なままにしておくのは賢明ではない。実際、確実に保護することが不可欠だ。しかし、多くのサイバー攻撃者が優位に立つなか、ストレージチーム、特に小規模なチームは、どのようにしてデータを安全に保護できるのだろうか。
ストレージチームが圧倒され、まったく行動を起こせなくなる事態は避けなければならない。一度に1つのベストプラクティスしか実装できない場合は、それでよい。組織全体のセキュリティ態勢は重要なビジネス上の優先事項であり、保存データの保護はサイバーセキュリティ戦略で大きな役割を果たす。
次に、エンタープライズデータストレージの5つの主要なタイプについてお読みください。