仮想ストレージエリアネットワーク(vSAN)は、抽象化によってネットワーク上の複数のダイレクトアクセスストレージデバイスをプールする、ソフトウェア定義のストレージソリューションです。これにより、数多くの仮想マシンがそれぞれ独立して共有できる、単一の集中型ストレージが構築されます。このアプローチは柔軟性、拡張性、コスト効率をもたらす一方で、機密データへの不正アクセスからネットワーク接続の問題、ネットワークプロトコルの脆弱性まで、固有のリスクと課題も伴います。
この記事では、vSANに関連する最も一般的な7つのリスクを紹介し、それらを適切に軽減する方法を説明します。
ジャンプ先:
- 管理コンソールへの不正アクセス
- 単一プール内の感染デバイス
- ネットワークデバイス間の非互換性
- ネットワークプロトコルの脆弱性
- vSANの未修正の脆弱性
- 保存データの暗号化未実施
- 従業員のミス
- 結論:仮想SANの保護
1. 管理コンソールへの不正アクセス
攻撃者が仮想SANのメインダッシュボードに侵入すると、構成ツールやセキュリティプロトコルにアクセスでき、それらを自由に変更できるようになります。この規模の侵害が完全に悪用されると、システム内のより小規模な侵害を、SAN全体に引き起こす可能性があります。
企業は、vSANシステムやその他のストレージネットワークのメインダッシュボードを厳重に保護する必要があります。こうしたネットワークで管理者レベルのユーザーが持つ権限は、サイバー攻撃に悪用されれば、企業に壊滅的な被害をもたらしかねません。
vSAN管理コンソールを保護する方法には、次のようなものがあります。
- IDおよびアクセス管理(IAM)ソリューションを使用する。
- 厳格な許可リストとブロックリストのポリシーを設定する。
- 管理コンソール上のユーザーアクティビティを監視し、異常なログインや、侵入後の不審な挙動(通常とは異なるネットワーク構成やデータベースアクセスなど)をすべて記録する。
2. 単一プール内の感染デバイス
vSANは、企業全体のストレージリソースを1つの仮想ロケーションにプールします。そのため、1台以上のストレージデバイスがマルウェアに感染する可能性があります。特にランサムウェアがvSAN環境に侵入した場合は危険です。
デバイスが感染している場合にプールされるのを防ぐには、次の対策を講じます。
- すべてのストレージデバイスまたはアレイで、定期的にマルウェアスキャンを実施する。
- ネットワーク上のすべてのアクティビティを監視し、デバイスやアレイへのトラフィックに異常があれば把握できるようにする。
既存の感染が他のデバイスに拡大するのを防ぐには、次の対策を講じます。
- マルウェアやその他のウイルスに感染したデバイスまたはアレイを隔離し、ストレージネットワークの他の部分から切り離す。
- vSAN上の他のすべてのデバイスを直ちにスキャンし、異常な挙動がないか確認する。
- 潜在的な感染が残っている可能性に備え、その後数週間にわたってネットワーク上のデバイスを監視し続ける。
3. ネットワークデバイス間の非互換性
仮想SANは異なるデータソースをプールするため、特定のネットワークコンポーネントが連携して動作しない可能性が常にあります。
ネットワークデバイスの互換性を高めるには、次の対策を講じます。
- vSANを本格導入する前に、ハードウェアとソフトウェアの互換性を確認する。
- ヘルスチェックソリューションを使用してvSANを定期的に検査する。特に、環境に新しいハードウェアやソフトウェアコンポーネントを追加する前には、必ず確認する。
4. ネットワークプロトコルの脆弱性
仮想SANはネットワークプロトコルの脆弱性の影響を受けます。また、設定ミスはストレージネットワークに保存された重要な業務情報を攻撃者に盗まれる隙を与えます。非推奨の暗号スイートを使用したり、重要なデータフィードに暗号化を必須としなかったりすることも、セキュリティ上の欠陥につながります。
PCI-DSSなどの規制基準を満たすには、一部の非推奨の暗号スイートを無効にする必要があります。これはセキュリティ上の問題にとどまらず、法的な問題にもなり得ます。企業がデータ安全要件に違反すると、罰金を科され、評判を失う可能性があります。
強固なネットワークプロトコルを実装するには、次の対策を講じます。
- 従来型のストレージプロトコルとネットワークプロトコルを直ちに段階的に廃止する。最も新しく安全なバージョンを使用し、古いプロトコルはすべて悪用される可能性があるため排除する。
- 非推奨の暗号化ソリューションをすべて、業界標準の暗号化プロトコルに置き換える。
- vSAN上のすべてのデータを暗号化する。
5. vSANの未修正の脆弱性
見落とされがちな脆弱性の1つに、vSANソフトウェアに存在する仮想化セキュリティの問題があります。古いソフトウェアやファームウェアを実行していると、ネットワークがさまざまな脅威にさらされる可能性があります。システムのバージョンが古いほど、その脆弱性が広く知られている可能性が高くなり、攻撃者に悪用されてネットワークへの不正アクセスや重要な業務の妨害、データ損失を引き起こされる危険性も高まります。
このリスクから保護するには、次の対策を講じます。
- ネットワークコンポーネントのファームウェアとハードウェアの両方に、定期的にパッチを適用して更新する。
- 同じvSANソリューションを使って脆弱性の警告や勧告を常に確認し、更新パッチが利用可能になったらすぐに対処できるようにする。
6. 保存データの暗号化未実施
仮想SANに保存されたデータが暗号化されていない場合、権限のない第三者による閲覧や窃取の対象になります。機密性の高い顧客データを暗号化せずに保存することは、保存中の決済カードデータの暗号化を義務付けるPCI-DSSなど、一部のデータ保護規制にも違反します。
VSAN上のデータに強力な暗号化を適用するには、次の対策を講じます。
- AES-128やAES-256など、強力な暗号化方式を選択する。ビット数の多い長い鍵は、短い鍵よりも攻撃者による解読が困難です。
- 暗号鍵管理システムを構築する。各ストレージデバイスに実用的な鍵を提供するために必要です。
- 暗号鍵自体もすべて暗号化する。メイン暗号鍵を使用して、すべてのデータ暗号化鍵(DEK)を暗号化する必要があります。
7. 従業員のミス
仮想SANを含むあらゆるストレージにとって、企業に対する最大の脅威の1つは従業員のミスです。ミスや誤用といった人的脅威は、データ侵害の大半を一貫して引き起こしています。内部関係者に起因する脆弱性には、次のようなものがあります。
- メール内のリンクをクリックし、マルウェアに感染したWebページやダウンロードに誘導される。
- 強力なパスワードを設定しなかったり、他のアプリケーションですでに使用している脆弱なパスワードを再利用したりする。
- 従業員をリモートコンピューターに接続するために、リモートデスクトッププロトコル(RDP)などの許可されていない仮想デスクトップセッションを使用する。リモートデスクトップ環境は、ランサムウェア攻撃を受けやすいことで知られています。
- 悪意。これはかなりまれです。従業員による脅威の大半は本当のミスや不注意な行動ですが、意図的にネットワークを危険にさらす従業員もいます。
こうした脆弱性を軽減するには、次の内容を含む従業員向けの広範な研修を実施します。
- 侵害とその影響を再現した現実的なシミュレーション。長時間のサイバーセキュリティ動画をただ見せるだけでは、従業員は退屈して注意を失ってしまいます。
- 企業のペネトレーションテストによる興味深い結果。ペネトレーションテストによって、従業員のミスを含むセキュリティインフラの正確な盲点が明らかになります。
- 同僚同士の会話。サイバーセキュリティ対策では説明責任が重要です。従業員が脅威について頻繁に話し合うほど、脅威を防ぐ体制が整います。
ITインフラ内の他のネットワークと同様、仮想SANも人的ミスに対して脆弱です。
結論:仮想SANの保護
仮想ストレージエリアネットワークは、複数のリモートストレージソリューションを持つ企業にとって有益なテクノロジーです。しかし、セキュリティ対策を講じなければ、組織に重大な脅威をもたらします。1件のランサムウェア感染がネットワーク全体に広がり、数週間にわたって検知されない可能性があります。このような攻撃によって大量のデータが使用不能になり、企業に数百万ドルの損害が生じることもあります。
ランサムウェアのような深刻なマルウェアは、企業を完全に廃業へ追い込む可能性があり、実際にそうした事例もすでに起きています。 vSANも他のネットワークと同様にサイバー攻撃を受けやすく、その脆弱性によってデータ窃取やシステム停止のリスクにさらされています。
感染したストレージデバイスがネットワーク全体に影響を及ぼすのを防ぎ、ストレージへのアクセスを制限し、内部関係者によるミスを減らすには、組織は仮想SANに厳格なセキュリティ制御を適用する必要があります。これには、ネットワークプロトコルの脆弱性への対処、ストレージデバイスのスキャン、アクセス制御の構築、従業員への頻繁なトレーニングなどが含まれます。こうした対策により、停止のリスクを低減し、企業が保存データの管理を取り戻すのに役立ちます。
この記事は、2023年9月にAnina Otによって更新されました。
詳しくは企業向けSANストレージソリューションをご覧ください。企業向けストレージエリアネットワークについて、さらに詳しく説明しています。