DASのセキュリティは、ソリッドステートドライブ(SSD)をはじめ、ハードディスクドライブ(HDD)やアレイをコンピューターシステムと併用するすべての企業にとって極めて重要だ。
DASは、ケーブルで接続する場合も、コンピューター内部に取り付ける場合も、コンピューターやサーバーに直接接続される。ネットワーク経由ではアクセスせず、地理的に離れたデータセンターなどからリモートアクセスすることもできない。DASシステムは、サーバーと物理の両面で、データ共有時に、そしてバックアップを維持することで保護すべきだ。以下のDASシステムのセキュリティ確保に関するガイドでは、ストレージデバイスとアレイを保護する必要がある企業に向けて、次の推奨事項を紹介する。
DASを安全に保護する方法
1. すべてのコンピューターとサーバーを保護する
企業は、すべてのデバイスに強力なパスワードを設定し、明確なアクセス制御を設け、コンピューターシステムを安全に保つため、システムの更新とパッチ適用を直ちに行うべきだ。
強力なパスワードを作成する
ストレージデバイスが接続されているコンピューターやサーバーにすべてのユーザーがアクセスする際は、ユーザーごとに強力なパスワードを使用することをチームで義務付けるべきだ。ユーザーがコンピューティングシステムにアクセスできるようになると、そこに接続されたHDD、SSD、アレイへの経路も容易になる。
すべてのストレージシステムに強力なパスワードを導入するには、次の対策を行う。
- 自社のITチームと緊密に連携し、パスワードの最低要件を決定する。
- デフォルトパスワードとハードコードされたパスワードをすべて変更する。一部のストレージデバイスやサーバーには、攻撃者が容易に推測できるデフォルトの管理者パスワードが設定されている。
- パスワードは8文字以上とし、数字と特殊文字(&、#、$など)を少なくとも1つ含める。Nortonなど、セキュリティソリューションを含む一部のアプリケーションでは、推測が難しいパスワードも生成できる。
- ストレージソリューションごとに異なるパスワードを作成する。従業員が別々のサーバーで同じ認証情報を使うべきではない。攻撃者が1つのパスワードを推測できれば、複数のシステムにアクセスできてしまう。
- 従業員が推測の難しいパスワードを記憶しなくて済むよう、パスワード管理システムを使用する。パスワードマネージャーは暗号技術を使って、認証情報が不正に取得されるのを防ぐ。
強力なアクセス制御を導入する
チームは、アクセス制御を手動で設定することも、IDおよびアクセス管理(IAM)ソリューションを介して設定することもできる。小規模なITチームや組織では、特にシステムアクセスを綿密に管理できる経験豊富な技術者が1~2人いる場合、手動でアクセスを設定するだけで十分なこともある。大企業、特に少なくとも何らかのアクセス権を必要とするメンバーが多い企業では、IAMソフトウェアを導入すると、ITチームによる手動設定の作業を減らせる。
- 手動設定:アクセス制御を手動で設定するには、保護対象のコンピューターまたはサーバーのポリシーエディターを開く。システムへのアクセスを許可する各ユーザーを一覧にする。ソフトウェアによっては、個々の業務アプリケーションについても同様の設定ができる。
- IAMソリューション:IAMソフトウェアを使うと、管理者はソリューションの管理コンソールを通じて、業務アプリケーションごとにアクセス制御を設定できる。ユーザーがアプリケーションへのログインを試みるたびに、これらのポリシーが自動的に適用される。
コンピューターシステムに最初に入る際に強力なパスワードを要求するだけでなく、管理者は、DASストレージへのアクセスを許可するコンピューターやサーバー上のすべてのアプリケーションにもアクセス制御を導入すべきだ。接続されたドライブやアレイ上のファイルを閲覧・管理できるのは、承認されたユーザーだけにする。この対策は、システム内での横方向の移動を減らすコンピューティング技術であるセグメンテーションの一種でもある。アプリケーションの各入口で認証情報の提示を求められる攻撃者は、プログラムへの侵入がより困難になる。
ITチームは、コンピューターまたはサーバーごとに許可リストと拒否リストのポリシーを作成すべきだ。これはマシンのセキュリティポリシーエディターで設定できる。ストレージデバイスやアレイが接続されたコンピューターにアクセスできるのは、承認されたユーザーだけになる。詳細なポリシーを設定する場合は、承認済みユーザーの認証情報を許可リストに登録し、未承認ユーザーを拒否リストに登録して、コンピューターにアクセスできないようにする。
退職するすべての従業員からアクセス権を取り消すべきだ。これは手動でもIAMプラットフォームでも実行できるが、以前ストレージを担当していた従業員が古い認証情報やバックドアを使ってシステムに侵入できないよう、徹底して行わなければならない。
システムとデバイスを定期的に更新する
コンピューターシステムやサーバーは、ソフトウェアが古く、脆弱性にパッチが適用されていないと攻撃を受けやすい。攻撃者は脆弱性を予測し、バグの更新が一般公開されるとすぐにシステムへ侵入することが多い。企業は一歩先を行き、急速な攻撃に備えて、ソフトウェアに直ちにパッチを適用するか、最新バージョンへ更新しなければならない。
システムソフトウェアを最新に保つには、次の対策を行う。
- すべてのストレージデバイスのメーカーや、社内コンピューターのOS提供元など、ハードウェアとソフトウェアのプロバイダーから発信される情報を監視する。これらのプロバイダーは脆弱性が発見されると告知するため、顧客は直ちにパッチを適用できる。
- ITチームの指揮系統を明確にする。各種の更新を誰が担当するかを把握しておけば、変更が必要になった際にIT担当者が迅速に対応できる。
- コンピューターシステムのソフトウェアとストレージデバイスの両方をスキャンし、異常な活動を検出する。セキュリティ監視ソフトウェアを使えば、未承認ユーザーによるシステムへのアクセスをチームが発見しやすくなる。
詳しく知る:一般的なITセキュリティの脆弱性から身を守る方法。
2. すべての物理的な施設を安全に保護する
DASはオフィスやデータセンターのコンピューターまたはサーバーに接続されているため、ストレージデバイスが物理的に盗まれる可能性がある。オフィスでデータを保管する場合、企業はすべての従業員と請負業者に、キーフォブやバッジなどの認証情報を施設で提示するよう求めるべきだ。
データセンターには、同等以上の物理セキュリティが必要だ。データセンターを安全に保護するには、次の対策を行う。
- 施設全体への入館に認証情報を要求する。DASを設置したサーバールームへの入室にも、別途鍵を必要とする。
- 業務上、サーバールームへの入室が絶対に必要なメンバーにだけ鍵を渡す。
- 内部犯行による窃盗のリスクを減らし、責任の所在を明確にするため、サーバールームには2人で同時に入室することを義務付けるポリシーを設定する。
3. 保存データを安全に共有する
DASはSANのようにネットワーク経由でデータを移動できないため、企業はアレイやディスクドライブに保存されたデータを安全に転送する方法を見つけなければならない。すべてのデータ転送はエンドツーエンドで暗号化し、共有ファイルには、誰が編集できるかだけでなく、誰が閲覧できるかも決める具体的な権限制御を設定すべきだ。
DASのストレージは特定のサーバーなど、接続されたデバイスからしか利用できないため、DASデータの共有は煩雑になり得る。例えばフラッシュドライブやSSDに保存されたファイルを共有するには、ユーザーがまずファイルをダウンロードしなければならない場合がある。
ファイル共有ツールは、DASに保存されたデータを頻繁に共有する必要があるストレージチームにとって有用だ。こうしたソリューションには、パスワードで保護された共有リンクや、指定期間経過後のリンクの有効期限切れなどの機能が含まれることが多い。ストレージ担当者がメールでファイルを送信する場合、データは必ず暗号化すべきだ。
4. 強固なバックアップ運用を実施する
すべてのハードドライブ、SSD、アレイをバックアップすべきだ。各ストレージデバイスとアレイの一覧を作成し、それぞれのデバイス上にあるすべてのファイルのコピーを作成する。
企業データをバックアップする頻度を決定し、その期間に基づいてバックアップスケジュールを設定する。会社の目標復旧時間(RTO)も決定し、金銭やデータの損失を避けるため、許容可能な時間内にバックアップを復元できるようにする。
各デバイス上のすべてのデータのコピーを少なくとも1つ、別の場所またはクラウドに保存する。さらに、盗難や障害が発生した場合でも、ミッションクリティカルなデータを利用できるようにする。例えば、重要なファイルのバックアップを、プライベートクラウドストレージソリューションなど、すぐにアクセスできる保護された場所に保存する。
DASはバックアップを作成して利用可能な状態にすることが難しいが、DASデータのバックアップを保存することは依然として重要だ。侵害やシステム障害が発生した場合にも、データの別のコピーが存在することを保証できる。
5. ストレージデバイスとシステムを継続的に監視する
企業がすべてのストレージデバイスを頻繁にスキャンしてマルウェアを検出するようにする。これには脆弱性スキャンソフトウェアを利用できる。従業員があるコンピューターシステムからデバイスを取り外して別のシステムへ移すたびに、移行前にウイルスをスキャンする。デバイスがマルウェアに感染している場合、それを新しいコンピューターやサーバーに接続すると悪質なコードがさらに拡散する。移動前にスキャンすれば、企業は2つのシステムで対処するのではなく、感染したシステムを隔離してそこでマルウェアに対処しやすくなる。
ITチームは、DASがインストールされているコンピューターシステムも定期的にスキャンして監視すべきだ。DASを搭載したすべてのコンピューターにウイルス対策ソフトウェアをダウンロードすれば、潜在的な感染を特定して被害を抑えられる。ユーザーがそのコンピューターシステムでアプリケーションやWebサイトにアクセスし、誤ってマルウェアをダウンロードした場合、接続されているストレージも感染する可能性がある。
詳しく知る:データセンターのセキュリティ。
結論
DASデバイスに保存された専有情報や顧客データを保護するには、企業はデバイス自体を安全にするだけでなく、コンピューターやサーバーへのアクセスも保護する必要がある。すべてのDASは、厳格なアクセス制御と、施設内へのアクセス制限などの物理セキュリティプロトコルを必要とするマシンに接続されている。DASを利用するすべての企業は、データを安全に保つため、この5つのステップを盛り込んだ詳細な計画を作成すべきだ。