ネットワーク接続ストレージ(NAS)システムをサイバー攻撃から十分に保護するには、企業はアクセス制御の強化、堅牢なネットワークセキュリティ、定期的なソフトウェア更新を実施する必要があります。NAS環境には、企業秘密や顧客の個人データを含むファイルなど、保存中の重要な業務データが格納されていることがよくあります。NASシステムがクラウドストレージ基盤よりも古くから存在するからといって、データ窃取者にとって大きな標的ではないとは限りません。NASデータは過去にも攻撃者に狙われており、今後も狙われるでしょう。
企業は、自社のNASシステムに存在するすべての脆弱性を把握し、ストレージ基盤のあらゆるレイヤーでセキュリティ対策を講じる必要があります。以下に挙げるエンタープライズNASのセキュリティ対策は、NASストレージの保護要件を把握し、実践的なNASサイバーセキュリティ戦略を実施するうえで役立ちます。
NASセキュリティのベストプラクティス
- 管理者パスワードとデフォルト認証情報を変更する。
- NASのオペレーティングシステムを更新する。
- ルーターを安全に設定する。
- ストレージ担当者にセキュリティ教育を行う。
- 変更不能なバックアップを実装する。
- NASを安全に保護すべき理由。
管理者パスワードなどのデフォルト認証情報を変更する
新しいNASドライブまたはアレイの設定が完了したら、ユーザーはドライブの設定画面に移動し、認証情報を変更するオプションを選択できます。パスワードはすぐに、次のような強力なものへ変更する必要があります。
- 8文字以上で、数字と特殊文字を1つ以上含む
- 推測しにくいもの。名前など、ユーザーや組織の特徴から容易に推測できるものは避ける
ストレージ管理者とIT管理者は、デフォルトのユーザー名もすべて変更する必要があります。攻撃者が推測しなければならない認証情報が多いほど、アカウントの安全性は高まります。
標準の管理者パスワードなど、ネットワーク接続ストレージシステムのデフォルトパスワードは、メーカーがあらかじめ設定しています。これらのパスワードは、テクノロジー業界ですでに知られている、構造が予測しやすい、または簡単に推測できるため、攻撃者にとって最も狙いやすいものの一つです。デフォルトパスワードを変更し、推測しにくいものにしたうえで安全に保管することは、企業がNASを導入する際に最初に行うべき対策の一つです。
詳しくはパスワードセキュリティのベストプラクティスをご覧ください。
パスワードマネージャーを使用する
すべての管理者認証情報を、次のような安全な場所に保存します。パスワードマネージャー。こうしたパスワード保護ソリューションは、暗号技術を使ってユーザー名とパスワードを保護します。また、従業員がアプリケーションごとに認証情報を整理するのにも役立ちます。
パスワードマネージャーの導入を検討していますか。企業向けの最適なパスワード管理ソリューションについて詳しくご覧ください。
NASのオペレーティングシステムを更新する
NASデバイスやアレイを管理するオペレーティングシステムでは、定期的なソフトウェア更新が提供される場合があります。ITチームは、更新がリリースされたらすぐに適用する必要があります。オペレーティングシステムの更新はNASのパフォーマンスを向上させるだけでなく、ソフトウェアの初回リリース後にベンダーや専門家が発見したセキュリティ問題も修正します。
ITチームが、セキュリティ脆弱性の修正を担当する従業員をあらかじめ指定していることを確認してください。情報セキュリティチームは、NASデバイスやファームウェアに存在する脆弱性を、従業員がどの程度の期間内に修正すべきかを定めたポリシーを策定する必要があります。
NASのオペレーティングシステムとその他のファームウェアは、一貫して、かつ速やかに更新する必要があります。脅威アクターは、パッチが適用されていないシステムを悪用してネットワークに侵入できます。近年の攻撃者は、脆弱性が公表された瞬間に悪用する傾向が強く、ストレージファームウェアの脆弱性も例外ではありません。
主要ベンダーの人気NASデバイスでも、最近、システムの既知の脆弱性が明らかになっています。企業は、上位クラスのNASアレイに脆弱性がないと想定してはなりません。社内のストレージ基盤で使用するすべてのデバイスベンダーについて、更新ログや告知を継続的に監視してください。たとえば、企業がSynologyとQNAPのデバイスを使用している場合は、バージョンや脆弱性に関する情報がないか、両社のフィードを確認します。その後、新しいバージョンが告知されたら、適宜ソフトウェアを更新してください。
ルーターを安全に設定する
ITチームは、HTTPSなど、適切で安全なルーティングプロトコルを使用するようルーターを設定する必要があります。また、ネットワーク上のすべてのルーターのパスワードを、デフォルトの状態から直ちに変更してください。デフォルトまたはハードコードされた管理者パスワードがあると、攻撃者はネットワークに侵入しやすくなります。すべてのルーターの認証情報は、パスワードマネージャーなどの非公開で安全なプラットフォームに保存してください。
インターネットに接続されたNASシステムでは、HTTPではなく、HTTPSなどの安全なルーティングプロトコルに対応したルーターも使用する必要があります。ルーター管理ソフトウェアの利用も役立ちます。こうしたプログラムを使うと、ストレージ管理者はネットワークアクティビティを詳しく調査し、悪意のある傾向を把握できます。すべてのストレージ管理者がルーター管理ツールの使い方を知り、ネットワークの異常がどのようなものか理解していることを確認してください。
ストレージ担当者にセキュリティ教育を行う
ストレージ担当者や、NASシステムまたはNAS上のファイルにアクセスするその他の従業員には、徹底したサイバーセキュリティ研修を実施する必要があります。ストレージ担当者向けのセキュリティ研修には、NASシステムをパブリックインターネットから保護する方法、従業員のパスワードを安全に管理する方法、ストレージ管理者がNAS環境を監視する方法などが含まれます。
詳しくは、従業員へのセキュリティ研修の重要性をご覧ください。
インターネットセキュリティの実践方法を理解し、共有する
半年ごと、または四半期ごとなど、定期的に従業員へ基本的なインターネットセキュリティの実践方法を教育します。これにより、従業員は一般的なフィッシング攻撃を回避しやすくなります。攻撃者はしばしば企業のメールアドレスを標的にし、同僚から送られたように偽装したメールに、一般社員も経営幹部もだまされることを狙います。
すべての従業員が、ソーシャルエンジニアリングとはどのようなものかを理解し、メール内の未知または予期しないリンクをクリックしたり、業務用デバイスで不審なメッセージに返信したりしないようにしてください。NASシステムがインターネットに接続されている場合、ウェブサイト経由のマルウェアなど、インターネットを介した脅威にさらされます。また、NASがパスワードで保護されていなければ、攻撃者は企業ネットワークをハッキングした後にNASへ侵入できます。
すべてのパスワードを保護する
従業員は、NASシステムへのアクセスに自分自身のパスワードを使用する必要があります。他のユーザーのパスワードを借りる場合も、安全な暗号化共有システムを介してのみ行ってください。パスワードマネージャーソフトウェアは、認証情報を安全に保管・共有する一般的な方法です。
さらに、従業員はオフィスやデータセンター内の目につく場所にパスワードを決して書き残してはいけません。攻撃者が物理的な場所へのアクセスを得た場合、バックドアを探すまでもなく、認証情報を使ってシステムにアクセスできてしまうからです。繰り返しになりますが、チームはすべてのパスワードを暗号化して保管し、それらのプラットフォームへのログインを許可された従業員だけがアクセスできるようにしてください。
ストレージ管理者にNASシステムの監視方法を教育する
管理職などの役割を担うすべての従業員に、自社のNAS向けに用意されている管理ソフトウェアの使い方を教育します。つまり、脅威アクターの存在を示す可能性がある異常な挙動を検知するため、ネットワークを監視する方法を理解してもらう必要があります。
すべてのストレージ管理者に、NASシステムの管理ポータルの操作方法と、侵害の可能性を示す兆候を理解してもらいます。また、NASシステムにパッチを適用し、ソフトウェアを更新する方法も知っておく必要があります。ストレージ担当者にNAS管理ソフトウェアの使い方を習得させるには、相当な時間が必要になる場合があります。しかし、ストレージセキュリティに関する経験と、組織のストレージシステム全体の堅牢性を高めるうえで、長期的には十分な価値があります。
変更不能なバックアップを実装する
組織のバックアップ戦略に、変更不能なコピーを含めるようにしてください。これらは攻撃者による侵害がはるかに困難です。
Ahsan Siddiqui氏(データの変更不能なバックアップの実装は、NAS環境において重要だと述べています。同氏はArcserveのプロダクトマネジメントディレクターです。
「イミュータビリティ(変更不能性)は、ランサムウェアに対する最後の防衛線として急速に台頭しています。NASも例外ではありません」とSiddiqui氏は述べています。
「サイバー犯罪者はますます巧妙化し、企業がランサムウェア攻撃から復旧するためにバックアップに依存していることを理解しています。犯罪者はまずバックアップ基盤を攻撃し、バックアップコピーを削除してから、プライマリの本番データを暗号化します」
しかし、変更不能なバックアップは、企業のストレージ基盤を保護する、より安全な方法です。
「変更不能性とは、データを一度だけ書き込み、何度も読み取れる形式に変換することです。ハッカーであれ管理者であれ、誰もデータを削除・変更できません」とSiddiqui氏は述べています。
「データのスナップショットは90秒ごとに取得されます。これらのスナップショットにより、攻撃前の特定の時点まで戻り、ファイルシステム全体を数分で復旧できます。その結果、サイバー攻撃が成功した場合でも、情報を直近の時点まで迅速かつ容易に復旧できます」
安全なバックアップは、攻撃者が組織の基盤の隙を突いてNASシステムに侵入した場合に備える重要な保護対策です。バックアップでは、二重恐喝型ランサムウェア攻撃など、より高度な攻撃を阻止できない場合もありますが、それでも企業のストレージ基盤に不可欠な要素です。企業は強力なバックアップ技術や計画を軽視してはなりません。これらは、複数回のサイバー攻撃を受けた後の再構築に役立つ可能性があります。
詳しくは、変更不能なバックアップのメリットをご覧ください。
詳しくは、ネットワーク接続ストレージのセキュリティについてご覧ください。
NASを安全に保護すべき理由
保存中のデータを保護することは、転送中のデータを保護することと同じくらい重要です。NASシステムには、企業ファイルなどの古いデータが保存されていることが多く、そこには機密性の高い業務情報や、個人を特定できる顧客情報が含まれている可能性があります。攻撃者は、企業のNASシステムを容易な標的とみなすかもしれません。多くの場合、ハッキングしやすいデフォルト認証情報が設定された状態で製造されているためです。
セキュリティ対策には、IDおよびアクセス管理(IAM)ソリューションの導入など、追加のツールが必要になる場合がありますが、NASのセキュリティ対策には常に取り組む価値があります。今、包括的なNASストレージセキュリティ基盤に投資する企業は、顧客データの保護に取り組む企業としての強い評判など、将来的なメリットを得られるでしょう。
次に、NASシステムの保護の重要性について詳しく説明します。
要点
ストレージ環境を保護するには、NASシステムなど、ファイルを長期保存する場所を含むすべてのストレージソリューションを対象とした包括的なセキュリティ戦略を策定する必要があります。一貫性のある徹底したセキュリティ計画の策定には、数か月、場合によっては数年にわたる取り組みが必要ですが、顧客との信頼を築き、より広範なデータ保護文化を形成したい企業にとって不可欠です。
NASのセキュリティには、強力なパスワードの作成と認証情報の保護、すべてのネットワークコンポーネントの最新状態の維持、脆弱性を認識できるよう従業員を徹底的に教育することが含まれます。ストレージシステムを内部と外部の両方の脅威に備えさせることで、企業はより効果的に強固なセキュリティ基盤を構築できます。