Comme les réseaux de stockage (SAN) regroupent des données provenant de sources de stockage disparates, telles que des bases de données, des systèmes cloud et des baies flash, une faille de sécurité peut exposer plusieurs sources de données d’un seul coup. Sans mesures de protection adaptées, les SAN présentent des vulnérabilités inhérentes qui mettent en danger les données des clients et de l’entreprise.
Dans cet article, nous récapitulons les bonnes pratiques et recommandations de sécurité des réseaux de stockage afin d’aider les dirigeants d’entreprise et les équipes de stockage à protéger les données stockées sur leurs SAN.
Préparer un SAN à la sécurité
Pour commencer à sécuriser le réseau de stockage de votre entreprise, familiarisez-vous avec chaque élément du réseau, notamment les points d’entrée, les principales faiblesses et son emplacement physique au sein de l’organisation.
1. Connaître chaque point d’entrée du réseau
Assurez-vous que le personnel chargé du stockage puisse identifier et suivre chaque point d’entrée du SAN, c’est-à-dire toute interface informatique connectée au réseau à laquelle un utilisateur peut accéder. La tenue de journaux cohérents concernant ces emplacements donne aux équipes une vue d’ensemble des points par lesquels des acteurs malveillants pourraient accéder au réseau. Ces points doivent faire l’objet d’une surveillance étroite afin de détecter tout trafic inhabituel susceptible de signaler une vulnérabilité ou une attaque en cours.
2. Connaître les vulnérabilités de votre SAN
Avant de commencer à sécuriser l’ensemble d’un réseau de stockage, déterminez ses vulnérabilités. Quels sont les risques courants ou les segments exploités d’un SAN ? Voici quelques exemples auxquels il convient de prêter attention :
- Modification des zones des commutateurs Fibre Channel
- Attaques par masquage des numéros d’unité logique (LUN)
- Données non chiffrées
3. Ne pas négliger la sécurité physique
Ne négligez pas la sécurité physique lorsque vous gérez les aspects techniques des réseaux et des applications. Dans de nombreuses organisations, en particulier les plus petites entreprises, les attaquants peuvent compromettre les réseaux en entrant simplement dans un bureau auquel ils ont physiquement accès. Sécurisez les locaux, exigez des identifiants et protégez les mots de passe ou les informations relatives aux serveurs.
En outre, l’accès aux serveurs et aux supports de stockage physiques doit être limité au personnel informatique et aux équipes de stockage ayant suivi une formation à la sécurité des données. Donner à trop de personnes accès au matériel peut être une recette pour le désastre, même si leurs intentions sont bonnes.
Bonnes pratiques de sécurité des SAN
Pour mieux protéger les ressources de stockage SAN, suivez ces recommandations. Assurez-vous que les dirigeants et les responsables informatiques vous soutiennent : vous aurez besoin de leur appui pour consacrer davantage de temps à la mise en œuvre des mesures de sécurité.
1. Protéger votre réseau Fibre Channel
Bien que les protocoles réseau Fibre Channel soient généralement plus sécurisés que les protocoles basés sur IP, ils présentent toujours des vulnérabilités susceptibles d’être exploitées. Les commutateurs Fibre Channel exigent que les hôtes soient autorisés avant de pouvoir accéder à un appareil du réseau, mais ils doivent également être authentifiés.
L’autorisation et l’authentification sont légèrement différentes :
- L’autorisation détermine si un utilisateur peut accéder à certaines ressources et à certains systèmes.
- L’authentification détermine si les utilisateurs sont réellement qui ils prétendent être.
Des protocoles tels que le Switch Layer Authentication Protocol (SLAP) permettent aux administrateurs d’exiger des certificats numériques pour authentifier les ports des commutateurs Fibre Channel. L’autorisation ne suffit pas sur un réseau de stockage, car elle détermine uniquement si un utilisateur peut accéder à un système ; elle ne révèle pas s’il devrait y accéder. L’authentification est ici un outil essentiel : chaque utilisateur et client qui tente d’accéder à un SAN doit être tenu de vérifier son identité.
2. Ne pas négliger les autres technologies de protection des données
D’autres technologies peuvent contribuer à sécuriser durablement les données de votre SAN. La sauvegarde joue un rôle important dans une architecture SAN robuste. Bien qu’elle ne sécurise pas un réseau à elle seule, elle permet aux administrateurs système de récupérer les données dans certaines situations si celles-ci sont volées.
Lorsqu’un acteur malveillant accède à un réseau de stockage au moyen d’une attaque par déni de service (DoS), par exemple, une sauvegarde hors site signifie que les données stockées sur le SAN restent disponibles ailleurs. De bonnes pratiques de sauvegarde, comme la règle de sauvegarde 3-2-1 — conserver trois copies de vos données sur deux types de supports différents, dont une hors site — peuvent apporter une certaine tranquillité d’esprit.
Selon Ryan Mitchell, directeur principal du groupe d’intégration d’entreprise chez HPE Storage, une autre bonne façon de renforcer la sécurité consiste à utiliser une architecture SAN prenant en charge un réseau évolutif. Cela simplifiera les procédures de mise en œuvre et de maintenance.
Votre SAN d’entreprise doit être suffisamment flexible pour évoluer, facile à prendre en charge et résilient face aux défaillances imprévues, a-t-il déclaré. La flexibilité s’accompagne toutefois d’un besoin accru de protection : plus les données circulent, plus les entreprises doivent les sécuriser.
Découvrez les bonnes pratiques pour assurer la sécurité globale du stockage d’entreprise.
3. Chiffrer toutes les données
Bien que le chiffrement puisse être difficile à mettre en œuvre pour les entreprises sur l’ensemble de leur infrastructure, il doit être prioritaire, en particulier sur un vaste réseau de stockage. Idéalement, les SAN doivent appliquer un chiffrement de bout en bout et chiffrer les données au repos, et pas uniquement les données en transit.
Même les équipes inexpérimentées peuvent utiliser des solutions logicielles qui facilitent le chiffrement, selon Bruce Kornfeld, directeur du marketing et des produits chez StorMagic.
« Traditionnellement, le chiffrement était une tâche coûteuse et complexe, mais les technologies et outils de gestion plus récents ont considérablement réduit son coût… même lorsque l’équipe de stockage ne dispose pas d’une expertise approfondie en sécurité », a-t-il déclaré. Les outils de gestion des clés de chiffrement de niveau entreprise réduisent notamment la charge manuelle qui pèse sur les équipes de sécurité ou informatiques.
4. Mettre en œuvre des systèmes de détection et de prévention des intrusions
Si un attaquant compromet le SAN d’une entreprise, l’équipe informatique doit pouvoir le détecter rapidement afin d’entamer les procédures de limitation des dégâts et d’empêcher la propagation de l’attaque. Un système de détection des intrusions (IDS) alerte les entreprises en cas de comportement inhabituel sur le réseau, comme un nombre excessif de tentatives de connexion ou des schémas inhabituels de déplacement latéral. Un système de prévention des intrusions (IPS) s’efforce de bloquer les menaces ou d’atténuer leurs effets négatifs. Ces fonctionnalités sont souvent regroupées dans des outils de détection et de prévention des intrusions.
Une autre option consiste à utiliser un outil de détection et de réponse sur les endpoints prenant en charge les équipements réseau tels que les routeurs et les commutateurs. Les produits EDR comptent parmi les outils les plus complets du marché de la sécurité et vous fourniront une grande quantité de données de sécurité à examiner. Toutefois, nombre d’entre eux ne seront pas vraiment adaptés aux petites entreprises ; gardez-le à l’esprit lorsque vous recherchez des outils de protection supplémentaires pour votre SAN.
5. Se concentrer sur des contrôles d’accès appropriés
L’authentification est l’un des éléments les plus importants d’un cadre de sécurité SAN. La sécurité ne peut être assurée efficacement sans contrôles d’accès robustes. Les employés ne doivent obtenir un accès qu’au matériel et aux applications dont ils ont absolument besoin pour accomplir leur travail. Cela s’applique également au personnel chargé du stockage et aux équipes informatiques : ils ne doivent recevoir des identifiants pour un système que lorsqu’il est essentiel qu’ils consultent ces données.
L’entreprise doit régulièrement mettre à jour les contrôles d’accès. Si un membre de l’équipe de stockage change de fonction et n’a plus besoin du même niveau d’accès, cela doit se refléter dans les autorisations SAN qui lui sont accordées. Les responsables du stockage doivent donc suivre attentivement les changements de rôle et les départs de l’entreprise. Les autorisations doivent être modifiées dès que possible : même si aucun incident ne devait se produire, cela établit tout de même un bon précédent pour la sécurité globale du stockage.
En résumé : protéger le réseau de stockage de votre entreprise
Les SAN d’entreprise stockent souvent de gros volumes de données et les regroupent à partir de plusieurs systèmes de stockage. Il est imprudent de laisser toutes ces données sans protection — en fait, il est absolument essentiel de les sécuriser. Mais comment les équipes de stockage, en particulier les plus petites, peuvent-elles sécuriser efficacement leurs données lorsque de nombreux cyberattaquants ont l’avantage ?
Il est important que votre équipe de stockage ne se laisse pas submerger au point de ne prendre aucune mesure. Si vous devez mettre en œuvre une bonne pratique à la fois, faites-le. La posture globale de sécurité de votre organisation doit constituer une priorité métier essentielle, et la protection des données stockées joue un rôle majeur dans une stratégie de cybersécurité.
Découvrez ensuite les cinq grands types de stockage de données d’entreprise