ストレージ管理者やバックアップ管理者の多くは、単なるエンドポイントの問題とは距離を置いてきた。
PC、ノートパソコン、モバイルデバイスで何が起きているかは、ストレージやバックアップという専門的な世界とは無関係に思われていた。しかし、セキュリティ面でエンドポイントに影響を及ぼす事象は、バックエンドのストレージやバックアップシステムにとって重要だ。ITがますます相互接続されるこの世界では、脅威はどこからでもやって来る。
ここでは、エンドポイント検知・対応(EDR)に関する主要なトレンドを紹介する。
1. 内部脅威
SANが正常に稼働し、バックアップスケジュールが維持され、障害発生後にデータを復旧できる限り、ストレージ担当者はおおむね自分たちの仕事に専念していればよいとされている。
しかし、内部脅威の増加により、その分離状態が問題になる可能性がある。悪意のあるストレージまたはバックアップ管理者が1人いるだけでも、あるいは企業内のどこかでアカウントが侵害されるだけでも、ストレージシステムは breach を受ける可能性がある。
Krollの「2022年第3四半期脅威情勢:2022年のトロイの木馬となる内部脅威」レポートによると、内部脅威は過去最高水準に達し、不正アクセスによる脅威インシデント全体の約35%を占めた。同社はUSB経由のマルウェア感染の増加も確認しており、流動的な労働市場や経済の混乱といった要因が、内部関係者に関連するインシデントの増加に影響している可能性を示している。
「悪意を持つ内部関係者であれ、単に不注意な人物やサイバー犯罪者によって侵害された人物であれ、特に知的財産(IP)の窃取に関しては、潜在的な被害は甚大になり得る」と、Krollのサイバーリスク部門でアソシエート・マネージング・ディレクターを務めるLaurie Iacono氏は述べた。
「インフレの進行と、パンデミック後に増えた求人数が、多くの人に転職を促す理由になっている。従業員が企業のデバイス外に担当プロジェクトの情報を保持しようとしたり、あるいは人事・ITチームが大量の離職・入社に対応しきれず、以前利用していたツールやアプリケーションへのアクセス権や権限を保持したままになったりするため、内部脅威が発生しやすい土壌が生まれている」
内部脅威に対抗するため、同氏は組織に対し、従業員に付与するアクセス権を厳密に管理し、常に最小権限の環境を維持するよう努めることを推奨した。特に大量のデータをダウンロードしている、未知のUSBデバイスが接続されているといった不審な活動を監視することも、セキュリティ侵害の可能性を発見する方法だ。何よりも、何が許可され、何が許可されないのかを従業員に明確に指示するとともに、IT部門と人事部門が足並みをそろえて迅速かつ効率的に対応するプロセスを整備することが、内部脅威をトロイの木馬に変えないための最善の防御となる。
2. 自動化
言うまでもなく、ストレージの専門家はセキュリティにもっと注意を払うべきだ。
これにあまり時間をかけずにセキュリティ機能を組み込む方法の1つは、自動化ツールを探すことだ。
「自動化は、エンドツーエンドでセキュリティ管理プロセスを合理化し、強化するための優先投資になる」と、UiPathのグローバルCIO業界リーダー兼バイスプレジデント、Jagjit Dhaliwal氏は述べた。
「組織は脅威の検知と防止に自動化をますます活用しており、具体的にはエンドポイント保護、脆弱性管理、検知制御を自動化している。自動化によってエンドポイントセキュリティを拡張し、可視性を完全に確保することで、保護を強化し、対応を迅速化できる」
3. マネージドセキュリティサービス
ストレージ管理者が検討できるもう1つの戦略は、マネージドセキュリティサービスの導入だ。
「企業はEDR製品ではなく、完全マネージド型のサービスを選ぶようになる。ベンダーが専任のサイバーセキュリティ専門知識をリアルタイムで提供し、インシデントを迅速に調査・修復できるインシデント対応機能を求めるためだ」と述べたのは、Perception PointのCTO、Tal Zamir氏だった。
4. コスト削減とツールの統合
ストレージ管理者はただでさえ多くの業務を抱えている。ツールが増えれば負担が増すだけだ。
したがって、コスト削減とツール統合に向けた取り組みが進むと考えられる。セキュリティ分野では非常に多くのアプリケーションが生まれているため、シンプルにする目的で、EDRやその他のセキュリティツールが一体化して提供されるようになるだろう。
「顧客はポイント製品やベンダーをなくし、ITを簡素化するとともに、パンデミック後の予算におけるリスクを踏まえてコストを削減したいと考えている」と述べたのは、VMwareのEUC製品マーケティング部門ディレクター、Aditya Kunduri氏だった。
5. 優先度の高いパッチ適用の先を見据える
ストレージ管理者の間では、自分たちのシステムへのパッチ適用を必ずしも中央IT部門に任せておけないことが明確になりつつある。
システムの安全性を確保するのは、彼ら自身の責任だ。パッチ管理ツールや脆弱性管理ツールの多くは、アプリケーションやオペレーティングシステムに重点を置いている。パッチ未適用または脆弱性のあるストレージシステムを見つけるのは得意ではない。
慌ただしいストレージ担当者が通常取る対応は、最も重大な問題のリストを入手し、修復措置を開始することだ。しかし、それだけではもはや不十分だ。
「ほとんどの脅威アクターは、キルチェーンで複数の脆弱性を利用する。したがって、攻撃対象領域で最も目立つ脆弱性だけを突いて終わりにしないよう注意してほしい」と、Syxsenseのシニアセキュリティソリューションアーキテクト、Graham Brooks氏は述べた。
ここも、自動化やマネージドサービスを導入して、通常はストレージ管理者の肩にかかっている負担を軽減できる分野だ。