データストレージセキュリティは、IT資産の保護、適切なセキュリティポリシーの策定、ベンダーやパートナーの審査、従業員への安全な運用方法の教育など、多くの要素を網羅する360度の取り組みです。企業データは常に脅威にさらされているため、こうした対策は不可欠です。組織は、悪意ある脅威、自然災害、不注意な従業員からデータの完全性と安全性を守るため、堅固なデータセキュリティ対策を整備しなければなりません。本記事では、企業のデータセキュリティに関する12のベストプラクティスを紹介します。
- 企業のデータストレージセキュリティに関する12のベストプラクティス
- 1. 全社的なデータストレージセキュリティポリシーを制定する
- 2. 役割ベースのアクセス制御を確立する
- 3. データ暗号化とデータ損失防止を導入する
- 4. 強固なネットワークセキュリティ体制を維持する
- 5. 強固なエンドポイントセキュリティ体制を維持する
- 6. 冗長ストレージ方式を利用する
- 7. バックアップと復旧の計画を作成し、実行する
- 8. ストレージデバイスとデータを物理的に保護する
- 9. シンクライアントのワークステーションを導入する
- 10. 紛失・置き忘れたデバイスのリモートシャットダウンを利用する
- 11. ベンダーとビジネスパートナーを適切に審査する
- 13. トレーニングでセキュリティ文化を構築する
- 結論:ストレージとデータを安全に保つ
企業のデータストレージセキュリティに関する12のベストプラクティス
企業データが危険にさらされる経路は数多くあります。従業員が誤ってファイルを削除したり、空港にノートパソコンを置き忘れたり、サーバーにコーヒーをこぼしたりするなど、意図しない場合もあります。一方、ハッカーが個人情報を盗み出したり、機密データにアクセスしたり、身代金を要求してシステムをロックしたりするなど、悪意による場合もあります。洪水や火災によってオフィスが損傷するなど、自然災害が原因となることもあります。データストレージセキュリティとは、こうしたあらゆる可能性を考慮し、備えることです。組織のあらゆるレベルでデータを確実に保護するための12のベストプラクティスを紹介します。
1. 全社的なデータストレージセキュリティポリシーを制定する
企業は、データの種類ごとに適切なセキュリティレベルを定めた文書化されたポリシーを整備すべきです。ポリシーは明確に記述し、誰もがアクセスできる場所で公開し、頻繁に更新する必要があります。公開データに必要なセキュリティは、制限付きデータや機密データほど強固でなくても構いません。しかし組織のポリシーでは、適切な保護を適用するためのセキュリティモデル、手順、ツールとともに、これらすべてを対象にすべきです。また、組織が使用するストレージデバイスに導入するセキュリティ対策についても詳しく定める必要があります。
2. 役割ベースのアクセス制御を確立する
ロールベースアクセス制御—組織内の役割がデータとどう関わり、どう利用するかに基づいてアクセスを許可または拒否すること—は、安全なデータストレージに不可欠です。さらに、Multi-Factor Authentication(MFA)などのセキュリティ対策を導入すれば、アクセスに新たなセキュリティレイヤーを加えられます。アクセス制御には、強固なパスワード管理ポリシーも欠かせません。このポリシーでは、安全なパスワードに関する厳格なガイドラインを定め、定期的な変更を義務付けます。
3. データ暗号化とデータ損失防止を導入する
データは、ストレージシステムとの間で転送中の場合も、保存されている状態の場合も暗号化すべきです。ストレージ管理者は、暗号鍵を追跡・管理するための安全な鍵管理システムも用意する必要があります。多くの専門家は、暗号化だけではデータを完全に保護するには不十分だと指摘し、組織がさらにデータ損失防止(DLP)ソリューション—潜在的な侵害や不正な送信を検知・防止するソフトウェア—も導入するよう推奨しています。これにより、進行中の攻撃を発見して阻止できます。
4. 強固なネットワークセキュリティ体制を維持する
ストレージシステムは孤立して存在するものではなく、周囲を強固なネットワークセキュリティシステムで固めるべきです。これには、ファイアウォール、マルウェア対策、セキュリティゲートウェイ、侵入検知システム、高度な分析や機械学習ベースのセキュリティソリューションなどが含まれます。こうした対策により、サイバー攻撃者がストレージデバイスに侵入するのを大幅に防げます。組織は、内部ネットワークに資産が追加、削除、変更された際に即座に検知できるゼロトラストネットワークも導入すべきです。IT部門の承認なしにITシステム、機器、クラウドベンダーを追加するエンドユーザーの「市民開発者」が増えている現在、これは特に重要です。
5. 強固なエンドポイントセキュリティ体制を維持する
組織は、従業員のPC、スマートフォン、その他企業の保存データにアクセスするデバイスに適切なセキュリティ対策が施されていることも確認すべきです。これらのエンドポイント—特にモバイルデバイス—は、そうでなければ組織のサイバー防御における弱点になりかねません。企業ネットワークへの接続を許可するすべてのモバイルデバイスとIoT(モノのインターネット)デバイスについて、セキュリティ設定を確認し、企業のセキュリティ基準に合わせて設定する必要があります。これにより、デバイスが意図せず無防備な状態で放置されるのを防ぎます。IT部門は、現場と社内にあるすべてのモバイル機器およびIoT機器に、OS、ファームウェア、アプリケーションの最新セキュリティアップデートを一律かつ迅速に適用するためのポリシー、手順、自動化ソフトウェアも整備すべきです。
6. 冗長ストレージ方式を利用する
冗長ストレージ(RAIDテクノロジー)は、ハードドライブの可用性と性能を高めます。また、複数のドライブにデータのコピーを保存し、個々のハードドライブが故障した場合にフェイルオーバーを可能にすることで、組織がセキュリティインシデントの影響を抑えるのにも役立ちます。
7. バックアップと復旧の計画を作成し、実行する
マルウェアやランサムウェアによる攻撃が成功すると、企業ネットワークが完全に侵害され、復旧するにはバックアップからのリストアしか方法がない場合があります。ストレージ管理者は、バックアップシステムとプロセスが、こうした事態や災害復旧の目的に十分対応できることを確認する必要があります。さらに、バックアップシステムにもプライマリシステムと同レベルのデータセキュリティが整備されていることを確認しなければなりません。フェイルオーバー用のクラウドベンダーにあるバックアップシステムは、オンサイトの企業データとの整合性を定期的に確認すべきです。バックアップをオフサイト施設に保管している場合は、保存先のハードドライブやテープメディアを定期的に点検し、メディアの劣化によってデータが破損したり復元不能になったりしていないことを確認する必要があります。
8. ストレージデバイスとデータを物理的に保護する
データが遠隔地やエッジロケーションのストレージデバイスまたはサーバーに保存されている場合、これらのデータストアはゼロトラストネットワークによって監視され、ネットワーク上のリソースにアクセスしようとするすべての人とデバイスに厳格なID検証を求めるセキュリティモデルの下で、使用していないときはアクセスを制限した施錠区域に物理的に隔離すべきです。
9. シンクライアントのワークステーションを導入する
企業内や現場で使用するモバイルデバイスとデスクトップワークステーションは、理想的にはシンクライアントとして導入すべきです。シンクライアントとは、企業ネットワークやその他の認可されたソースからデータにアクセスして利用できる一方、内部ハードドライブやソリッドステートメモリにデータを保存できないマシンです。これにより、デバイスの紛失、盗難、置き忘れによって発生し得る不幸なデータ損失を防げます。
10. 紛失・置き忘れたデバイスのリモートシャットダウンを利用する
従業員がモバイルデバイスを紛失または置き忘れた場合、IT部門はデバイスをリモートでシャットダウンし、アクセスできないようにすべきです。これにより、権限のない人物によるデータやネットワークへのアクセスによる損失リスクを最小限に抑えられます。
11. ベンダーとビジネスパートナーを適切に審査する
クラウドプロバイダー、ソフトウェアベンダー、データを交換するビジネスパートナー、さらには自社のサプライチェーンに属するサプライヤーと契約を締結する前に、各社のポリシーと慣行が企業の基準に適合しているか、セキュリティチームが適切に審査するようにしてください。相手のセキュリティ対策の甘さが原因でデータ侵害が発生した場合、顧客、場合によっては法執行当局までも、責任は自社にあるとみなすでしょう。適切な審査はRFPプロセスから始まります。そこでは、ビジネスを行うために必要な適切なセキュリティレベルを、文書化された要件として定めるべきです。
13. トレーニングでセキュリティ文化を構築する
従業員のセキュリティ習慣の悪さは、データの損失や侵害を招く主な原因です。ベストプラクティスが守られ、全員が常にセキュリティを意識できるよう、全レベルの従業員に少なくとも年1回、セキュリティ研修と再教育を実施すべきです。
結論:ストレージとデータを安全に保つ
データは、自然災害、偶発的なミス、データの窃取やシステムの侵害を狙う悪意ある攻撃者など、幅広いセキュリティ脅威に常にさらされています。優れたデータストレージセキュリティには、警戒、計画、教育が必要です。これは個人やチームだけの役割ではなく、企業文化の一部として定着させるべき組織全体の取り組みです。適用と被害軽減の取り組みに加え、優れたデータストレージセキュリティ担当者は、全スタッフがリスクを認識し、ポリシーを順守し、パートナーやベンダーを審査して、あらゆる段階で企業資産を守れるよう教育することで、この全社的なアプローチを主導します。
次に読む:データストレージセキュリティとは何か。