Um Network-Attached-Storage-Systeme (NAS) ausreichend vor Cyberangriffen zu schützen, müssen Unternehmen strengere Zugriffskontrollen, eine robuste Netzwerksicherheit und regelmäßige Softwareupdates implementieren. In NAS-Umgebungen werden häufig wichtige Geschäftsdaten im Ruhezustand gespeichert, darunter Dateien mit Geschäftsgeheimnissen und personenbezogenen Kundendaten. Nur weil NAS-Systeme älter sind als Cloud-Speicherinfrastrukturen, sind sie deshalb kein weniger attraktives Ziel für Datendiebe. Angreifer haben es bereits auf NAS-Daten abgesehen und werden dies wieder tun.
Unternehmen sollten sich sämtlicher Schwachstellen in ihren NAS-Systemen bewusst sein und die Sicherheit auf allen Ebenen ihrer Speicherinfrastruktur gewährleisten. Die folgenden Best Practices zur Absicherung eines Unternehmens-NAS helfen dabei, den Schutzbedarf der NAS-Speicher zu erkennen und praktische Strategien für die NAS-Cybersicherheit umzusetzen:
Best Practices für die NAS-Sicherheit
- Administratorkennwörter und Standardanmeldedaten ändern
- NAS-Betriebssysteme aktualisieren
- Router absichern
- Mitarbeitende im Speicherbereich in Sicherheitsfragen schulen
- Unveränderliche Backups implementieren
- Warum sollte ich mein NAS absichern?
Administratorkennwörter und andere Standardanmeldedaten ändern
Sobald ein Benutzer sein neues NAS-Laufwerk oder -Array konfiguriert hat, kann er zu den Laufwerkeinstellungen navigieren und die Option zum Ändern der Anmeldedaten auswählen. Das Kennwort sollte sofort in ein starkes Kennwort geändert werden:
- Mindestens acht Zeichen, darunter eine Zahl und ein Sonderzeichen
- Schwer zu erraten – ohne Bezug zu erkennbaren Merkmalen des Benutzers oder der Organisation, etwa einem Namen
Auch die Speicher- und IT-Administratoren sollten alle Standardbenutzernamen ändern. Je mehr Anmeldedaten Angreifer erraten müssten, desto sicherer ist das Konto.
Standardkennwörter bei Network-Attached-Storage-Systemen, etwa vorgegebene Administratorkennwörter, werden vom Hersteller festgelegt. Diese Kennwörter gehören zu den leichtesten Zielen für Angreifer, da sie in der Technologiebranche bereits bekannt sind, einer vorhersehbaren Struktur folgen oder leicht zu erraten sind. Das Ändern aller Standardkennwörter, ihre Gestaltung als schwer zu erratende Kennwörter und ihre sofortige sichere Speicherung sollten zu den ersten Schritten eines Unternehmens bei der Implementierung eines NAS.
Erfahren Sie mehr über die Implementierung von Best Practices für die Kennwortsicherheit.
Einen Kennwortmanager verwenden
Speichern Sie alle administrativen Anmeldedaten an einem sicheren Ort, etwa in einem Kennwortmanager. Diese Lösungen zum Kennwortschutz verwenden kryptografische Technologien, um Benutzernamen und Kennwörter zu schützen. Außerdem helfen sie Mitarbeitenden, ihre Anmeldedaten nach Anwendung zu organisieren.
Sie ziehen einen Kennwortmanager in Betracht? Erfahren Sie mehr über die besten Kennwortverwaltungslösungen für Unternehmen.
NAS-Betriebssysteme aktualisieren
Die Betriebssysteme, die NAS-Geräte und -Arrays verwalten, bieten möglicherweise regelmäßige Softwareupdates an. IT-Teams sollten Aktualisierungen unmittelbar nach ihrer Veröffentlichung installieren. Betriebssystemupdates verbessern nicht nur die NAS-Leistung, sondern beheben auch Sicherheitsprobleme, die der Anbieter oder andere Experten nach der ursprünglichen Veröffentlichung der Software entdeckt haben.
Stellen Sie sicher, dass die IT-Teams festgelegt haben, welche Mitarbeitenden Sicherheitslücken nach ihrer Bekanntgabe schließen. Die Informationssicherheitsteams sollten Richtlinien erstellen, in denen der Zeitraum festgelegt ist, innerhalb dessen Mitarbeitende bestehende Schwachstellen in ihren NAS-Geräten oder ihrer Firmware beheben müssen.
NAS-Betriebssysteme und jede andere Firmware müssen konsequent und unverzüglich aktualisiert werden. Angreifer können ein ungepatchtes System ausnutzen und sich Zugang zum Netzwerk verschaffen. In den vergangenen Jahren haben Angreifer Schwachstellen unmittelbar nach ihrer Bekanntgabe schnell ausgenutzt – darunter auch Sicherheitslücken in Speicherfirmware.
Bei beliebten NAS-Geräten führender Anbieter wurden kürzlich bekannte Schwachstellen in den Systemen offengelegt. Unternehmen dürfen nicht davon ausgehen, dass führende NAS-Arrays frei von Schwachstellen sind. Überwachen Sie kontinuierlich die Update-Protokolle und Ankündigungen aller Geräteanbieter in der Speicherinfrastruktur des Unternehmens. Wenn das Unternehmen beispielsweise Geräte von Synology und QNAP verwendet, sollten deren Feeds auf Informationen zu Versionen oder Schwachstellen geprüft werden. Aktualisieren Sie die Software anschließend immer dann entsprechend, wenn eine neue Version angekündigt wird.
Router absichern
IT-Teams sollten Router mit geeigneten sicheren Routingprotokollen wie HTTPS konfigurieren. Außerdem sollten sie die Kennwörter aller Router im Netzwerk unverzüglich ändern, wenn diese noch auf den Standardwerten stehen. Vorgegebene oder fest programmierte Administratorkennwörter erleichtern Angreifern erneut den Einbruch in ein Netzwerk erheblich. Speichern Sie alle Router-Anmeldedaten privat in einem Kennwortmanager oder auf einer anderen sicheren Plattform.
Alle NAS-Systeme, die mit dem Internet verbunden sind, sollten ebenfalls Router mit sicheren Routingprotokollen wie HTTPS statt HTTP verwenden. Auch der Einsatz einer Routerverwaltungssoftware kann hilfreich sein: Diese Programme unterstützen Speicheradministratoren dabei, die Netzwerkaktivität genau zu untersuchen und schädliche Trends zu erkennen. Stellen Sie sicher, dass alle Speicheradministratoren wissen, wie sie Routerverwaltungstools verwenden, und verstehen, wie sich Netzwerkanomalien äußern.
Mitarbeitende im Speicherbereich in Sicherheitsfragen schulen
Speicherpersonal und alle anderen Mitarbeitenden, die Zugriff auf ein NAS-System oder auf Dateien auf dem NAS haben, sollten umfassend in Cybersicherheit geschult werden. Die Sicherheitsschulung für Speicherpersonal umfasst den Schutz von NAS-Systemen vor dem öffentlichen Internet, die Absicherung von Mitarbeiterkennwörtern und die Schulung von Speicheradministratoren zur Überwachung von NAS-Umgebungen.
Erfahren Sie mehr über die Bedeutung von Sicherheitsschulungen für Mitarbeitende.
Internet-Sicherheitspraktiken kennen und besprechen
Vermitteln Sie Mitarbeitenden regelmäßig grundlegende Praktiken der Internetsicherheit, etwa halbjährlich oder vierteljährlich. Dies hilft ihnen, häufige Phishing-Versuche zu vermeiden. Angreifer nehmen häufig die E-Mail-Adressen von Unternehmen ins Visier und hoffen, dass sowohl Mitarbeitende auf unteren Ebenen als auch Führungskräfte auf eine E-Mail hereinfallen, die so gefälscht ist, als stamme sie von einem Kollegen.
Stellen Sie sicher, dass alle Mitarbeitenden wissen, wie Social Engineering aussieht, damit sie nicht auf unbekannte oder unerwartete Links in E-Mails klicken oder auf merkwürdige Nachrichten auf einem Arbeitsgerät antworten. Wenn ein NAS-System mit dem Internet verbunden ist, ist es internetbasierten Bedrohungen wie Schadsoftware auf Websites ausgesetzt. Ist das NAS nicht durch ein Kennwort geschützt, kann ein Angreifer nach einem Einbruch in das Unternehmensnetzwerk auch das NAS kompromittieren.
Alle Kennwörter schützen
Mitarbeitende sollten für den Zugriff auf ein NAS-System eigene Kennwörter verwenden oder die Kennwörter anderer Benutzer nur über ein sicheres, verschlüsseltes Freigabesystem nutzen. Kennwortmanager-Software ist eine gängige Methode, um Anmeldedaten sicher zu speichern und zu teilen.
Außerdem sollten Mitarbeitende ihre Kennwörter niemals offen in einem Büro oder Rechenzentrum hinterlegen: Erlangt ein Angreifer physischen Zugang zu diesem Ort, könnte er die Anmeldedaten verwenden und auf das System zugreifen, ohne überhaupt eine Hintertür finden zu müssen. Auch hier sollten Teams alle Kennwörter kryptografisch geschützt speichern; zugänglich sein sollten sie ausschließlich für Mitarbeitende, die zur Anmeldung bei den betreffenden Plattformen berechtigt sind.
Speicheradministratoren zur Überwachung von NAS-Systemen schulen
Schulen Sie alle Mitarbeitenden in administrativen Rollen im Umgang mit vorhandener Verwaltungssoftware für das NAS ihres Unternehmens. Das bedeutet, dass sie verstehen müssen, wie sie das Netzwerk auf anomales Verhalten überwachen, das auf einen Angreifer hindeuten könnte.
Schulen Sie alle Speicheradministratoren darin, sich im Verwaltungsportal ihres NAS-Systems zurechtzufinden und zu erkennen, wie sich ein möglicher Einbruch äußert. Sie sollten außerdem wissen, wie sie Patches anwenden und Softwareupdates für das NAS-System durchführen. Die Schulung von Speicherpersonal im Umgang mit NAS-Verwaltungssoftware kann einen erheblichen Zeitaufwand erfordern. Langfristig lohnt sich dieser Aufwand jedoch aufgrund der gewonnenen Erfahrung in der Speichersicherheit und der insgesamt höheren Widerstandsfähigkeit der Speichersysteme des Unternehmens.
Unveränderliche Backups implementieren
Stellen Sie sicher, dass die Backup-Strategie des Unternehmens unveränderliche Kopien umfasst. Diese sind für Angreifer wesentlich schwieriger zu kompromittieren.
Die Implementierung unveränderlicher Backups von Daten ist laut Ahsan Siddiqui, Director of Product Management bei Arcserve für NAS-Umgebungen wichtig.
„Unveränderlichkeit entwickelt sich rasch zur letzten Verteidigungslinie gegen Ransomware – und NAS bildet da keine Ausnahme“, sagte Siddiqui.
„Cyberkriminelle werden immer raffinierter und wissen, dass Unternehmen auf Backups angewiesen sind, um sich von Ransomware-Angriffen zu erholen. Sie greifen zuerst die Backup-Infrastruktur an, löschen Sicherungskopien und verschlüsseln anschließend die primären Produktionsdaten.“
Unveränderliche Backups bieten jedoch eine sicherere Methode zum Schutz der Speicherinfrastruktur eines Unternehmens.
„Unveränderlichkeit bedeutet, dass Daten in ein Format umgewandelt werden, das einmaliges Schreiben und beliebig häufiges Lesen erlaubt und weder von Hackern noch von Administratoren gelöscht oder verändert werden kann“, sagte Siddiqui.
„Alle 90 Sekunden werden Snapshots der Daten erstellt. Diese Snapshots ermöglichen es, vor einen bestimmten Zeitpunkt vor dem Angriff zurückzugehen und ganze Dateisysteme innerhalb weniger Minuten wiederherzustellen. Selbst wenn ein Cyberangriff erfolgreich ist, lassen sich die Informationen dadurch schnell und unkompliziert bis zu einem sehr aktuellen Zeitpunkt wiederherstellen.“
Sichere Backups sind eine wichtige Schutzmaßnahme für den Fall, dass ein Angreifer die Sicherheitsvorkehrungen der Infrastruktur eines Unternehmens überwindet und in dessen NAS-Systeme eindringt. Auch wenn Backups einige fortgeschrittenere Angriffe wie Ransomware-Angriffe mit doppelter Erpressung nicht verhindern können, sind sie dennoch ein kritischer Bestandteil der Speicherinfrastruktur eines Unternehmens. Kein Unternehmen sollte auf leistungsfähige Backup-Technologien und -Pläne verzichten; sie können beim Wiederaufbau nach mehreren Cyberangriffen helfen.
Erfahren Sie mehr über die Vorteile unveränderlicher Backups.
Lesen Sie mehr über die Sicherheit von Network-Attached-Storage-Systemen.
Warum sollte ich mein NAS absichern?
Der Schutz von Daten im Ruhezustand ist ebenso wichtig wie der Schutz von Daten während der Übertragung. NAS-Systeme enthalten häufig ältere Daten wie Unternehmensdateien, die vertrauliche Geschäftsinformationen und personenbezogene Kundendaten enthalten können. Angreifer könnten NAS-Systeme von Unternehmen als leichtes Ziel betrachten, da sie häufig mit Standardanmeldedaten ausgeliefert werden, die sich leicht knacken lassen.
Auch wenn Unternehmen für die Sicherheit zusätzliche Tools implementieren müssen, etwa durch die Installation einer Lösung für Identity and Access Management (IAM), lohnt sich die NAS-Sicherheit immer. Unternehmen, die jetzt in eine umfassende Sicherheitsinfrastruktur für NAS-Speicher investieren, werden künftig davon profitieren – unter anderem durch einen guten Ruf beim Schutz der Kundendaten.
Erfahren Sie als Nächstes mehr über die Bedeutung der Absicherung von NAS-Systemen.
Fazit
Die Absicherung von Speicherumgebungen erfordert, dass Unternehmen eine umfassende Sicherheitsstrategie für alle ihre Speicherlösungen entwickeln, einschließlich der NAS-Systeme, auf denen Dateien langfristig gespeichert werden. Auch wenn die Entwicklung eines konsistenten und gründlichen Sicherheitsplans Monate oder sogar Jahre des Engagements erfordert, ist sie für Unternehmen entscheidend, die Vertrauen bei ihren Kunden aufbauen und eine umfassendere Kultur des Datenschutzes etablieren möchten.