企業は、機密性の高い業務資産や顧客データ、その他の重要情報を保護するため、大量のデータを安全に保管できる直接接続ストレージ(DAS)とネットワーク接続ストレージ(NAS)の両方を利用しています。どちらのストレージもセキュリティ対策には長所と短所があり、それぞれ異なる種類の具体的な保護対策、ポリシー、制御に依存しています。
このガイドでは、NASとDASのセキュリティ対策を比較し、それぞれの長所と短所を理解するとともに、自社のデータを保護する最適なストレージ方式を選べるよう解説します。
DASとNAS
直接接続ストレージとは、ネットワークを経由せずにコンピューターなどのデバイスへ直接接続するストレージのことで、ハードディスクドライブ(HDD)、フラッシュソリッドステートドライブ(SSD)、外付けハードドライブなどが該当します。一方、ネットワーク接続ストレージはハードウェアに直接接続するのではなくネットワークに接続されたファイルストレージで、複数のユーザーが複数の場所から利用できます。
現在、多くの組織では、業務データの大半をNASファイルサーバー、ストレージエリアネットワーク(SAN)、またはクラウド上に一元的に保管しています。しかし、パソコンやノートパソコンなどのデバイスに保存されている業務データも、引き続き保護する必要があります。
DASのセキュリティ脅威
直接接続ストレージを構成する際には、いくつかのセキュリティリスクを考慮する必要があります。
保護されていないインターネットセッション
ホストコンピューターがハッキングされたり、ユーザーがマルウェアをダウンロードしたりすると、接続されているすべてのストレージも自動的に侵害されます。
デフォルトの管理者パスワード
ほとんどのDASには、ベンダーが用意したデフォルトの管理者ログイン情報とパスワードが設定されています。これらは簡単に推測または解読されるため、変更しなければなりません。
脆弱なユーザーパスワード
パスワードをデフォルトから変更するだけでは、セキュリティ対策として不十分です。新しいパスワードは最低限の安全基準を満たす必要があります。推測しやすかったり、複数のシステムへのログインで使い回されていたりすると、依然としてリスクになります。
物理的な盗難
DASはインターネット経由ではアクセスできませんが、物理的な脅威には依然として脆弱です。セキュリティ対策が不十分なオフィスビルやデータセンター、現場で盗まれたり、物理的に損傷したりする可能性があります。
未適用のパッチまたは古いOS
OSは、既知の脅威に対応できるよう定期的に更新する必要があります。古いOSやサポートが終了したOS、パッチが適用されていないOSでは、マルウェアなどのリスクから保護できません。
不十分なアクセス制御
アクセス制御は、どのデバイスやファイルに誰がアクセスできるかを制限します。ずさんな制御や未設定の制御は、データを不適切な人物にさらす可能性があります。
バックアップコピーがない
DASをバックアップしていない状態で盗難に遭ったり、コンピューターが停止したりすると、そのデータは復元できなくなります。
詳しくは直接接続ストレージのセキュリティをお読みください。具体的な脅威の性質と、脅威から保護する最も効果的な方法を解説しています。
NASのセキュリティ脅威
ネットワーク接続ストレージシステムには大量の企業ファイルが保存されており、データ窃盗犯にとって格好の標的です。機密データと顧客データの両方が含まれるため、ランサムウェア集団も攻撃を狙っています。ここでは、NASに保存されたデータを危険にさらす一般的な脆弱性を紹介します。
保護されていないネットワーク/古いプロトコル
NASデバイスを、オープンなネットワークや保護されていないネットワークに、安全性の低いプロトコルや古いネットワークプロトコルを使って接続すると、マルウェアや侵害などのリスクにさらされる可能性があります。
OSの脆弱性
SynologyやNetAppなどのベンダーが提供する一部のNASアレイには、独自のOSと管理コンソールが搭載されています。コンピューターのOSと同様に、脆弱性を解消するため、これらも定期的にパッチを適用して更新する必要があります。
アクセス制御が限定的、または存在しない
DASと同様に、NASシステムにアクセスできる人物を定めるポリシーや、管理者権限のレベルを制限する仕組みがなければ、NASは脅威アクターの攻撃を受けやすくなります。
インターネットの脆弱性
インターネットに接続されたNASは、保護されていないWebページや悪意のあるダウンロードにさらされる可能性があります。
従業員
人的ミスは、保存データに対する最大の脅威の一つです。パスワードの間違い、承認せずにメールの添付ファイルを開くこと、その他の不注意な行動によって、NASシステムが危険にさらされます。
設定ミス
ユーザーや管理者がNASシステムを誤って設定すると、攻撃を受ける可能性があります。
詳しくはNASのセキュリティをお読みください。共有ネットワークストレージで生じやすいセキュリティリスクの種類と、その対策を解説しています。
DASとNASのセキュリティポリシー
多くの企業はストレージにDASとNASの両方を利用しているため、両方を保護することが重要です。それぞれのストレージタイプでは、企業ネットワークだけでなく、ストレージデバイス自体にもセキュリティ対策が必要です。
DASのセキュリティ戦略
DASのセキュリティを実装・維持することの要点は、デバイス自体に保護対策を施し、デバイスの周辺にある、またはデバイスに接続されたすべてのシステムとアプリケーションを安全にすることです。DASのセキュリティ戦略には、次のようなものがあります。
- すべてのインターネットセッションを安全にする。HTTPSを使用していないWebページをコンピューターのブラウザーが警告するようにし、TLSの最新バージョンを有効にします。
- すべてのシステムに強力なパスワードを設定する。これには、コンピューターやサーバー、それらのマシン上で動作するアプリケーションが含まれ、接続されたDASの保護に役立ちます。
- 強力なアクセス制御を設定する。パスワードは対策の一部にすぎません。企業は必要に応じて、DASデータの閲覧権限と編集権限も指定する必要があります。
- OSなどのソフトウェアを定期的に更新する。サーバーの脆弱性が明らかになったら、直ちにパッチを適用します。
- 物理的な施設を安全にする。データセンターやオフィスへのアクセスには、キーカードを必要とするべきです。さらに厳格なセキュリティ対策として、DASを搭載したすべてのマシン用に立ち入りを制限したサーバールームを用意します。
- DASデータをバックアップし、コピーを保管する。データを完全に失う事態を防ぐため、企業のDASデータをすべてコピーし、クラウドと複数の物理的な場所に保管します。
NASのセキュリティ戦略
NASシステムに保存されたファイルの脆弱性を調べる必要がありますが、企業はストレージシステム全体への入り口となるNAS管理ソフトウェアの保護にも注力すべきです。NASのセキュリティ戦略には、次のようなものがあります。
- 企業ネットワークを構成する。NASが接続するネットワークに安全なポリシーを設定し、設定ミスを解消する作業をできるだけ早く行います。
- ファイルをスキャンしてマルウェアを検出する。一般的な企業向けNASには多数のファイルが保存されており、その一部はウイルスによって破損している可能性があります。ファイルを定期的にスキャンし、マルウェアが検出された場合はNASから隔離すべきです。
- NASのOSに関するトレーニングを実施する。各ストレージ管理者は、ストレージ設定の構成、NASファームウェアの更新、異常な動作の認識方法を理解する必要があります。
- セキュリティトレーニングを実施する。ストレージ担当者とIT担当者を、フィッシング攻撃やマルウェアの特定、ベストプラクティスの習得に積極的に参加させます。
- 強力なアクセス制御を設定する。NASシステムの利用を認定ストレージ管理者に限定し、すべての認定ユーザーに対する閲覧権限と編集権限を設定します。
DASとNASはどちらが安全対策に費用がかかるか?
ストレージシステムのセキュリティ対策にかかる費用は、必要なソリューションのコストと、セキュリティポリシーの維持に必要な人員数に大きく左右されます。ただし、一般的には、NASのほうが全体的なセキュリティ対策に多くの費用がかかります。
NASシステムはDASより広範囲で高価なため、その管理を担う人員の採用には、DASのポリシーを扱う小規模なITチームよりも多くの投資が必要になるでしょう。
だからといって、DASに万全のセキュリティ対策を施すのに投資が不要というわけではありません。強力なウイルス対策ソフトやマルウェア対策ソフトの購入、全従業員へのトレーニング、アクセス制御ソリューションの導入には、時間と資金が必要です。しかし、エンタープライズレベルのNAS、特に多機能な管理ソフトウェアを備えたNASには、多額の投資が必要になります。
費用も時間もかかりますが、データ保護規制を順守し、顧客にサービスを提供し続けたい組織にとって、この投資は不可欠です。NASシステムに保存された機密データは、ランサムウェア集団にとって重要な標的です。従来型のストレージソリューションは、最新のクラウドベースソリューションほど保護されていない場合があります。DASやNASなどの古いストレージシステムを自社がおろそかにしないようにしてください。
結論:DASとNASはどちらが安全か?
DASとNASのソリューションはどちらも、物理的な攻撃、マルウェア、ネットワークベースの攻撃に対して脆弱です。ここで本当に比較すべきなのは、企業がストレージを守るために講じているセキュリティ対策です。多くの組織はDASとNASの両方を利用しており、両方を保護する必要があるからです。
DASとNASのどちらを選ぶ場合も、セキュリティ面でそれぞれに長所と短所があります。企業には、ネットワーク接続アレイと接続ドライブを保護するため、上記の両方のリストにある戦略を採用することが推奨されます。DASやNASのシステムは、導入され、継続的に実践され、組織内の他の従業員にも教育された保護対策の範囲内でのみ安全です。
詳しくはエンタープライズデータストレージの5つのタイプをお読みください。最も広く利用されている方式を比較し、自社のニーズに最適なものを判断できます。