データストレージセキュリティとは、サイバーセキュリティ分野の一領域であり、データやストレージインフラを不正な開示、改変、破壊から保護し、認可されたユーザーだけがデータにアクセスできるようにすることに特化しています。これにはさまざまな形態があり、成功するデータストレージセキュリティ戦略には、ハードウェア、ソフトウェア、リスク評価、管理上の対策、ポリシーの各要素が含まれます。本稿では、データストレージセキュリティの概要と、データ保護およびDevSecOpsとの関係を説明するとともに、ストレージセキュリティの脆弱性と、データストレージセキュリティ分野を動かす主な要因について解説します。
データストレージセキュリティとは?
Storage Networking Industry Association(SNIA)Dictionaryはデータストレージセキュリティを「ストレージシステムとインフラ、およびそこに保存されたデータを保護するために、物理的、技術的、管理上の対策を適用すること」と説明しています。これを実践するには、機密性、完全性、可用性という3つの主要な懸念事項のバランスを慎重に取る必要があります。
これらの懸念事項はそれぞれ、他の懸念事項との間に緊張関係を生みます。たとえば、機密データを不正ユーザーの手に渡らないようにシステムを厳格に保護し、データの信頼性を確保すると、組織内の全員が必要なときにデータへアクセスすることが難しくなる場合があります。セキュリティ対策はユーザーにさらなる負担を強いる可能性がありますが、回避策を探したくなるほど過度なものであってはなりません。対策の影響を受けるスタッフの理解と協力を得られたときに、最も効果を発揮します。
目標は、セキュリティを突破するために攻撃者が費やす時間とリソースが、最終的に得られるデータの価値を上回るほど強固なセキュリティシステムを構築することです。ただし、コストにも注意し、それがデータの価値に見合うかを評価する必要があります。保護対象の価値を上回る費用のデータストレージセキュリティシステムを構築してはなりません。
データストレージセキュリティの脆弱性
あらゆるテクノロジーには固有のリスクがあり、悪意ある攻撃者は常に脆弱性を悪用する新たな方法を見つけています。ストレージデバイスは、クラウドベース、ネットワーク接続型、オンプレミスのいずれであっても、さまざまな形で脆弱性を抱えています。
暗号化の欠如
一部のハイエンドネットワーク接続ストレージ(NAS)やストレージエリアネットワーク(SAN)デバイスには自動暗号化機能が搭載されていますが、市場に出回る多くのストレージ製品では、データを確実に暗号化するために、別途ソフトウェアや暗号化アプライアンスを組織が導入する必要があります。
クラウドストレージ
クラウドストレージのほうがオンプレミスストレージより安全だと主張する人もいますが、クラウドはストレージ環境を複雑にし、データを十分に保護するために、ストレージ担当者が新しいツールを学び、新たな手順を導入しなければならないことも少なくありません。
不完全なデータ消去
ハードディスクやその他のストレージメディアからデータを削除しても、痕跡が残ることがあります。ストレージ管理者やマネージャーは、ストレージから消去したデータが復元できないよう、上書きされていることを確認する必要があります。
物理セキュリティの弱さ
ストレージデバイスの物理セキュリティに十分な注意を払っていない組織もあります。従業員や清掃スタッフなどの内部関係者が物理ストレージデバイスにアクセスしてデータを取り出し、綿密に計画されたネットワークベースのセキュリティ対策をすべて回避できる可能性を考慮していないケースもあります。
データストレージセキュリティでは、こうした脆弱性やその他の脆弱性を特定し、それに伴うリスクを軽減することで、データの安全性、アクセス可能性、可用性を維持します。
データセキュリティ、データ保護、DevSecOps
データセキュリティはデータ保護と密接に関係しています。前者は主に、非認可者の手に個人情報が渡らないようにすることを意味します。また、情報へのアクセスを妨げるランサムウェアや、データを改変して信頼性を損なわせる攻撃など、その他のリスクからデータを守ることも含まれます。
一方、データ保護は、システムやコンポーネントの障害、自然災害など、悪意のないインシデントの後もデータを利用可能な状態に保つことに重点を置いています。
両者が重なるのは、情報の信頼性と可用性を確保し、組織のデータを脅かす可能性のあるあらゆるインシデントから復旧したいという共通の目的があるためです。ストレージの専門家は、データセキュリティとデータ保護の問題に同時に対処することが少なくありません。同じベストプラクティスの多くが、両方の懸念事項への対応に役立ちます。

データセキュリティとデータ保護は、明らかに重なり合う課題です。画像提供:SNIA
IT分野では従来、データストレージとサイバーセキュリティは、時折課題が重なるものの、別々の専門領域とされていました。しかし、そのモデルは変わりつつあります。サイバーセキュリティのリスクが増大し続け、ほぼすべての業界を脅かし、各企業のより多くの業務機能に影響を及ぼすなか、多くのITチームが、組織全体にセキュリティの責任を負わせるDevSecOpsアプローチを採用しています。
従来は別々だった開発チームと運用チームおよびそのプロセスを統合し、迅速かつ継続的な更新によってソフトウェアの開発、展開、保守を一体化するプラクティスであるDevOpsを採用する企業が増えるにつれ、セキュリティへのアプローチも変化しました。DevOpsはアプリケーション構築とセキュリティを統合します。これには安全なストレージも含まれます。
DevSecOpsはこの考え方をさらに進め、アプリケーションの開発と展開にセキュリティを組み込み、組織全体にセキュリティの責任を分散させます。その貢献のあり方や内容は部門や役割によって異なりますが、ストレージの専門家にとってはデータストレージセキュリティへのさらなる注意を意味します。そして組織にとっては、ストレージチームを積極的に含める、より包括的なITアプローチを採用することを意味します。
データストレージセキュリティを推進する主な要因
データセキュリティの多くは、必要性によって推進されています。注目を集めたデータ侵害が多数発生し、警戒の重要性が改めて示されました。それに加えて、近年のいくつかのトレンドも、企業の関心を高めています。
データの増加と価値
企業がビジネスインテリジェンス、顧客エンゲージメント、競合分析にデータをますます依存するなか、データ量は際限なく増え続けています。組織はデータの価値をますます認識するようになっていますが、データが有用であるためには、信頼でき、最高水準の品質を備えていなければなりません。ストレージは比較的安価で、企業は社内に容易に追加したり、クラウド上に用意したりできます。しかし、ストレージ容量が増えるにつれて、データストレージセキュリティはより大きな課題になります。そのため、データの侵害を防ぐセキュリティシステムと安全なストレージへの投資が必要です。
侵害のコスト
2022年には、世界で確認されたサイバー攻撃が3,500万件を超え、2023年にはさらに増える見通しです。専門家によると、今年、攻撃によって組織が負担する費用は世界全体で8兆ドルを超えます。こうした出費は、データセキュリティを改善する強い動機となり得ます。
エッジコンピューティング
企業がより多くのデータをエッジ施設やクラウドへ移行しているため、ストレージなどのIT資産では、従来のデータセンター外に存在するデータやストレージメディアへの不正アクセスを防ぐ新たな戦略に注力する必要があります。
規制
各国政府はデータセキュリティへの関心を高め、その結果として、より厳格な法律を制定しています。欧州連合(EU)の一般データ保護規則(GDPR)は、世界中の企業に顧客のプライバシーを保護するためのより強力な対策を講じるよう求めました。これはストレージセキュリティにも影響します。
事業継続性
米国では2022年に、1件あたり10億ドルを超える損害をもたらした気象・気候災害が18件発生しました。2023年も壊滅的な気象状況が続いています。これらの事象が相まって、災害復旧と事業継続が企業の役員会で重要な議題となり、安全なバックアップやその他のストレージセキュリティ技術への需要を押し上げています。
要点:データストレージセキュリティ
企業は近年、データをどこに、どのように保存するかを含め、業務のあらゆる側面でサイバーセキュリティ対策が必要だと認識し始めています。データは、組織にとって最も価値のある資産の1つになりつつあります。保存されたデータは、従業員によるファイルの誤削除から、ストレージデバイスを破壊する自然災害、ハッカーによる悪意ある攻撃まで、さまざまな脅威にさらされています。
データストレージセキュリティとは、必要とする人々がデータを利用可能で、アクセス可能かつ信頼できる状態に保ちながら、こうした脅威を特定して軽減し、アクセスすべきでない者からデータを保護する取り組みです。データストレージセキュリティにはさまざまなアプローチがありますが、一般的なプロセスでは、進化する脅威を把握しつつ、セキュリティとアクセス性のバランスを取ります。これは企業のセキュリティ体制の一部にすぎません。しかし、業務におけるデータの価値が高まるにつれ、急速に最も重要な要素の1つになっています。
次の記事:データストレージセキュリティのベストプラクティス12選
x
| データセキュリティのベストプラクティス8選 |
|---|
| 1. データセキュリティモデルを含むデータセキュリティポリシーを策定し、徹底する。 |
| 2. 役割ベースのアクセス制御を導入し、適切な場合は多要素認証を使用する。 |
| 3. 転送中および保存中のデータを暗号化する。 |
| 4. データ損失防止ソリューションを導入する。 |
| 5. 強固なネットワークセキュリティ対策でストレージデバイスを保護する。 |
| 6. 適切なエンドポイントセキュリティでユーザーデバイスを保護する。 |
| 7. RAIDやその他のテクノロジーでストレージに冗長性を持たせる。 |
| 8. 安全なバックアップおよび復旧ソリューションを使用する。 |