Da Storage Area Networks (SANs) Daten aus verschiedenen Speicherquellen wie Datenbanken, Cloud-Systemen und Flash-Arrays bündeln, kann eine Sicherheitsverletzung mehrere Datenquellen auf einen Schlag offenlegen. Ohne geeignete Schutzmaßnahmen weisen SANs inhärente Schwachstellen auf, durch die Kunden- und Unternehmensdaten gefährdet werden können.
In diesem Artikel stellen wir Best Practices und Richtlinien für die Sicherheit von Storage Area Networks zusammen, die Führungskräften in Unternehmen und Storage-Teams dabei helfen, die auf ihren SANs gespeicherten Daten zu schützen.
Ein SAN für die Sicherheit vorbereiten
Um mit der Absicherung des Storage Area Networks Ihres Unternehmens zu beginnen, machen Sie sich mit jedem Teil des Netzwerks vertraut, einschließlich der Einstiegspunkte, der wichtigsten Schwachstellen und seines physischen Standorts im Unternehmen.
1. Jeden Einstiegspunkt im Netzwerk kennen
Stellen Sie sicher, dass das Storage-Personal jeden SAN-Einstiegspunkt identifizieren und nachverfolgen kann, also jede mit dem Netzwerk verbundene Computerschnittstelle, auf die ein Benutzer zugreifen kann. Durch die konsequente Protokollierung dieser Standorte erhalten Teams einen umfassenden Überblick darüber, wo Bedrohungsakteure auf das Netzwerk zugreifen könnten. Diese Punkte sollten engmaschig auf ungewöhnlichen Datenverkehr überwacht werden, der auf eine Schwachstelle oder einen aktiven Angriff hindeuten könnte.
2. Die Schwachstellen Ihres SANs kennen
Bevor Sie mit der Absicherung eines gesamten Storage Area Networks beginnen, ermitteln Sie dessen Schwachstellen. Welche Risiken oder ausgenutzten Bereiche eines SANs sind häufig? Auf einige Beispiele sollten Sie besonders achten:
- Zonen von Fibre-Channel-Switches ändern
- Angriffe durch Maskierung logischer Gerätenummern (LUNs)
- Unverschlüsselte Daten
3. Die physische Sicherheit berücksichtigen
Vernachlässigen Sie bei der Verwaltung der technischen Aspekte von Netzwerken und Anwendungen nicht die physische Sicherheit. In vielen Unternehmen – insbesondere in kleineren – können Angreifer Netzwerke kompromittieren, indem sie einfach ein Büro mit physischem Zugang betreten. Sichern Sie die Räumlichkeiten, verlangen Sie Zugangsdaten und bewahren Sie Passwort- und Serverinformationen sicher auf.
Außerdem sollte der Zugriff auf Server und physische Speichermedien auf IT- und Storage-Personal beschränkt werden, das eine Schulung zur Datensicherheit absolviert hat. Zu vielen Personen Zugriff auf die Hardware zu gewähren, kann selbst bei guten Absichten ein Rezept für eine Katastrophe sein.
Best Practices für die SAN-Sicherheit
Um SAN-Speicherressourcen besser zu schützen, befolgen Sie diese Richtlinien. Stellen Sie sicher, dass die Führungsebene und die IT-Verantwortlichen dahinterstehen – Sie benötigen ihre Unterstützung, um zusätzliche Zeit für die Umsetzung von Sicherheitsmaßnahmen aufzuwenden.
1. Ihr Fibre-Channel-Netzwerk schützen
Obwohl Fibre-Channel-Netzwerkprotokolle im Allgemeinen sicherer sind als IP-basierte Protokolle, weisen auch sie Schwachstellen auf, die ausgenutzt werden können. Fibre-Channel-Switches verlangen, dass Hosts autorisiert werden, bevor sie auf ein Gerät im Netzwerk zugreifen können, doch auch sie müssen authentifiziert werden.
Autorisierung und Authentifizierung unterscheiden sich geringfügig:
- Die Autorisierung bestimmt, ob ein Benutzer auf bestimmte Ressourcen und Systeme zugreifen kann.
- Die Authentifizierung bestimmt, ob Benutzer tatsächlich diejenigen sind, für die sie sich ausgeben.
Protokolle wie das Switch Layer Authentication Protocol (SLAP) ermöglichen es Administratoren, digitale Zertifikate für die Authentifizierung von Fibre-Channel-Switch-Ports vorauszusetzen. Die Autorisierung allein reicht in einem Storage-Netzwerk nicht aus, da sie nur bestimmt, ob ein Benutzer auf ein System zugreifen kann; sie gibt nicht preis, ob er darauf zugreifen sollte. Die Authentifizierung ist hier ein wichtiges Instrument – jeder Benutzer und Client, der auf ein SAN zuzugreifen versucht, sollte seine Identität überprüfen müssen.
2. Andere Technologien zum Datenschutz nicht vernachlässigen
Auch andere Technologien können dazu beitragen, Ihre SAN-Daten langfristig zu schützen. Backups spielen eine wichtige Rolle in einer robusten SAN-Architektur. Obwohl Backups ein Netzwerk nicht eigenständig absichern, ermöglichen sie Systemadministratoren in bestimmten Situationen die Wiederherstellung von Daten, falls diese gestohlen werden.
Wenn ein Bedrohungsakteur beispielsweise mit einem Denial-of-Service-Angriff (DoS) auf ein Storage Area Network zugreift, bedeutet ein Offsite-Backup, dass die auf dem SAN gespeicherten Daten weiterhin an anderer Stelle verfügbar sind. Gute Backup-Praktiken wie die 3-2-1-Backup-Regel – drei Kopien Ihrer Daten auf zwei verschiedenen Speichertypen, von denen sich eine außerhalb des Standorts befindet – können für etwas Sicherheit sorgen.
Eine weitere gute Möglichkeit, die Sicherheit zu erhöhen, besteht laut Ryan Mitchell, Senior Director der Enterprise Integration Group bei HPE Storage, in einer SAN-Architektur, die ein skalierbares Netzwerk unterstützt. Dadurch werden Implementierungs- und Wartungsverfahren vereinfacht.
Ihr Unternehmens-SAN sollte flexibel genug für eine Skalierung, leicht zu unterstützen und widerstandsfähig gegenüber unerwarteten Ausfällen sein, sagte er. Mit der Flexibilität steigt jedoch auch der Schutzbedarf – je mehr Daten bewegt werden, desto stärker müssen Unternehmen sie absichern.
Lesen Sie mehr über die Best Practices für die allgemeine Sicherheit von Unternehmensspeichern.
3. Alle Daten verschlüsseln
Obwohl die unternehmensweite Implementierung von Verschlüsselung in der gesamten Infrastruktur eine Herausforderung darstellen kann, sollte sie Priorität haben – insbesondere in einem weitläufigen Storage-Netzwerk. Idealerweise sollten SANs über eine Ende-zu-Ende-Verschlüsselung verfügen und Daten im Ruhezustand verschlüsseln, nicht nur Daten während der Übertragung.
Selbst unerfahrene Teams können laut Bruce Kornfeld, Chief Marketing and Product Officer bei StorMagic, Softwarelösungen einsetzen, die die Verschlüsselung vereinfachen.
„Traditionell war Verschlüsselung eine teure und komplexe Aufgabe, doch neuere Technologien und Verwaltungstools haben die Kosten deutlich gesenkt … selbst wenn das Storage-Team nicht über umfassende Sicherheitsexpertise verfügt“, sagte er. Insbesondere Verschlüsselungs-Tools für die Verwaltung von Schlüsseln auf Unternehmensebene verringern den manuellen Aufwand für Sicherheits- oder IT-Teams.
4. Systeme zur Angriffserkennung und -prävention implementieren
Wenn ein Angreifer in das SAN eines Unternehmens eindringt, sollte die IT dies schnell erkennen können, um Gegenmaßnahmen einzuleiten und die Ausbreitung zu stoppen. Ein Intrusion-Detection-System (IDS) warnt Unternehmen vor ungewöhnlichem Verhalten im Netzwerk, etwa übermäßig vielen Anmeldeversuchen oder ungewöhnlichen Mustern bei lateralen Bewegungen. Ein Intrusion-Prevention-System (IPS) arbeitet daran, Bedrohungen zu stoppen oder ihre negativen Auswirkungen einzudämmen. Häufig sind diese Funktionen in Tools zur Angriffserkennung und -prävention gebündelt.
Eine weitere Option ist ein Tool zur Erkennung und Reaktion an Endpunkten, das Netzwerkgeräte wie Router und Switches unterstützt. EDR-Produkte gehören zu den umfassendsten Tools auf dem Sicherheitsmarkt und liefern zahlreiche Sicherheitsdaten zur Analyse. Für kleine Unternehmen sind viele davon jedoch kaum praktikabel. Berücksichtigen Sie dies, wenn Sie zusätzliche Schutztools für Ihr SAN anschaffen.
5. Auf geeignete Zugriffskontrollen setzen
Die Authentifizierung ist einer der wichtigsten Bestandteile eines SAN-Sicherheitskonzepts. Ohne starke Zugriffskontrollen lässt sich keine erfolgreiche Sicherheit gewährleisten. Mitarbeiter sollten nur Zugriff auf die Hardware und Anwendungen erhalten, die sie für ihre Arbeit unbedingt benötigen. Das gilt auch für Storage- und IT-Personal – Zugangsdaten für ein System sollten sie nur dann erhalten, wenn der Zugriff auf diese Daten geschäftskritisch ist.
Das Unternehmen sollte die Zugriffskontrollen regelmäßig aktualisieren. Wenn ein Mitglied des Storage-Teams die Rolle wechselt und nicht mehr dasselbe Zugriffslevel benötigt, sollte sich dies in den ihm gewährten SAN-Berechtigungen widerspiegeln. Dafür müssen Storage-Manager über Rollenwechsel und das Ausscheiden von Mitarbeitern aus dem Unternehmen auf dem Laufenden sein. Berechtigungen sollten so schnell wie möglich geändert werden – selbst wenn dadurch nichts Schlimmes verhindert würde, setzt dies dennoch einen guten Maßstab für die allgemeine Storage-Sicherheit.
Fazit: Das Storage Area Network Ihres Unternehmens schützen
Unternehmens-SANs speichern häufig große Datenmengen und bündeln diese aus mehreren Speichersystemen. Es ist nicht ratsam, all diese Daten ungeschützt zu lassen – vielmehr ist es unbedingt erforderlich, sie abzusichern. Doch wie können Storage-Teams – insbesondere kleine Teams – ihre Daten erfolgreich schützen, wenn viele Cyberangreifer die Oberhand haben?
Es ist wichtig, dass Ihr Storage-Team nicht so überfordert wird, dass es überhaupt nicht handelt. Wenn Sie jeweils eine Best Practice umsetzen müssen, dann tun Sie das. Die allgemeine Sicherheitslage Ihres Unternehmens sollte eine zentrale geschäftliche Priorität sein, und der Schutz gespeicherter Daten spielt eine wichtige Rolle in einer Cybersicherheitsstrategie.
Lesen Sie als Nächstes über die fünf wichtigsten Arten der Datenspeicherung in Unternehmen.