データがオンプレミスに保存されているか、クラウドに保存されているかを問わず、データは保護しなければならない。こうしたストレージリソースには、組織にとって最も重要な資産、つまりビジネスの生命線であるデータ、知的財産、顧客記録が含まれている。そのため、ストレージセキュリティは極めて重要かつ継続的な課題だ。
ここでは、ストレージセキュリティにおける主要なトレンドを紹介する。
1. 混在型ストレージ
混在型ストレージは、単に一般的になっただけではない。今や標準になりつつある。
「現在、ほとんどの企業でハイブリッドクラウドが事実上の運用形態となる中、ITインフラチームは、こうした混在型ストレージ環境のセキュリティを確保するという課題に直面している」と、Steve Pruchniewski氏はKompriseの製品マーケティングディレクターとして述べた。
「IT担当者は、NASやSANストレージだけでなく、Amazon S3やAzure Blobなどのオブジェクトも安全に保護する方法を理解する必要がある。また、これらのテクノロジーがどのように相互作用するかも考慮しなければならない」。
例えばAzureでは、企業がファイルをAzure Blobに階層化し、そのクラウド上のストレージへのNFSアクセスを有効にできる。企業は、データへの新たなアクセス方法が登場することで、ストレージセキュリティの対象範囲を広げる必要があることを認識しなければならない。ファイルデータをオブジェクトストレージに移行する企業は、権限を正しく設定していることも確認する必要がある。オンプレミスのActive Directoryからクラウドのセキュリティエンティティへ移行する際、セキュリティエンティティ、つまりユーザーやグループが1対1で対応しないケースが多いと、Pruchniewski氏は指摘した。
2. エッジストレージ
ストレージセキュリティにおける大きなトレンドの1つが、エッジのデータに関するものだ。多くの企業は、顧客データをクラウドに送るのではなく、エッジサイトで分析する必要がある。
さらに、現在稼働しているモノのインターネット(IoT)デバイスは500億台を超える。つまり、他のどこよりも多くのデータがエッジに存在している。このデータの増加に伴い、企業はデータを保持し、保護するためのソリューションを見つけなければならない。
「こうした小規模なサイトでは物理的なセキュリティに制約があり、データの暗号化にはコストがかかり、管理も難しいため、エッジデータは特にリスクにさらされやすい」と、Bruce Kornfeld氏はStorMagicの最高マーケティング・製品責任者として述べた。
「エッジにあるすべてのストレージデバイスとアプリケーションに暗号化を実装し、集中型の鍵管理ソリューションを利用することが、こうした課題に対処するうえで不可欠だ。というのも、エッジコンピューティングがデータ処理の未来だからだ」。
3. SaaSセキュリティ
そこはまさに無法地帯になり得る。IT部門がどれだけ統制を維持しようとしても、開発者や事業部門の責任者がサービスとしてのソフトウェア(SaaS)アプリケーションをダウンロードしている可能性がある。
「SaaSの導入は分散化が進んでおり、従業員が利用しているSaaSアプリケーションの数を、企業は大幅に過小評価している」と、Lior Yaari氏はGrip Securityの共同創業者兼CEOとして述べた。
従業員が業務を遂行するためにSaaSを利用するのを防ぐのは非常に難しい場合がある。つまり、企業のSaaS導入・利用ポリシーでは、承認済みと未承認のSaaSアプリケーションを購入・利用する従業員の存在を考慮する必要がある。
SaaSの世界は常に拡大しているため、セキュリティチームには、新たなSaaSの利用を継続的に監視し、すべてのユーザーとそれに関連するストレージへのアクセスを一元的に制御できるフレームワークが必要だ。
4. Kubernetesストレージ
Kubernetesの導入は急速に進んでいる。しかし、導入が進むほど、関連するセキュリティ要件とストレージ要件を明確にしなければならなくなる。
例えば、CloudStrikeのクラウドセキュリティ研究者は、KubernetesのコンテナエンジンCRI-Oに「cr8escape」と呼ばれる脆弱性を発見した。また、Veritas Technologiesの新たな調査では、多くの組織がコンテナ化を進めているにもかかわらず、従来のワークロードからコンテナ化された環境全体へデータ保護を拡張できていないため、リスクにさらされたデータセットを迅速に保護する機会を逃していることが明らかになった。調査によると、これまでにKubernetesを導入した企業のうち、ランサムウェアなどのデータ損失インシデントから保護するためのツールを整備しているのは33%にすぎない。
「Kubernetesは組織にとって導入が容易で、手頃な価格、柔軟性、拡張性をすぐに向上させられる。非常に多くの組織がコンテナ化を進めているのも不思議ではない」と、VeritasのソリューションエバンジェリストであるAnthony Cusimano氏は述べた。
「しかし、導入が非常に簡単であるがゆえに、組織はKubernetesの保護よりも先に、Kubernetesの実装を急速に進めてしまいかねない。気付いたときには、ミッションクリティカルなKubernetes環境の3分の2が、データ損失から完全に保護されていないという事態に陥る。Kubernetesは、組織のランサムウェア防御戦略におけるアキレス腱となっている」
5. ストレージへの接続
保存中のストレージを保護するだけでなく、組織はデータの送信、移行、アップロード、ダウンロード中にも保護を提供する必要がある。VPNはしばしば弱点になり得る。
VPNを通じてユーザーをネットワーク認証し、アクセスを提供する方法は、従業員がリモートで働き、企業ネットワークに接続されていない現在、時代遅れになりつつある。ユーザーの期待も変化しており、世界中のどこにいても、どのデバイスからでもあらゆるアプリケーションにアクセスできることを求めている。そのため、多くの組織がVPNをクラウドベースのセキュアWebゲートウェイに置き換えている。
「アイデンティティベースのアクセスがネットワークベースのアクセスに取って代わり、現代のエンタープライズネットワークではVPNが不要になりつつある」と、Grip SecurityのYaari氏は述べた。
「特にクラウドとSaaSの時代において、アイデンティティ管理によってアクセスの問題を解決することが最善のアプローチだ」。