ネットワーク接続ストレージ(NAS)は企業環境で広く利用されているため、サイバー犯罪者にとって格好の標的となっている。残念ながら、多くのNASシステムは十分に保護されていない。古いプロトコルを使用していたり、認証済みアクセスの設定が過度に寛容だったりして安全性を欠くものがある一方、設定ミスや暗号化の不備、杜撰なパッチ適用によって脆弱な状態に置かれているものもある。
NASは企業ネットワークに接続されているため、NASデバイスにアクセスできる者はネットワーク自体にもアクセスできる可能性があり、組織とそのデータがリスクにさらされる。本記事では、ネットワーク接続ストレージのセキュリティについて知っておくべきことを包括的に解説する。
ネットワーク接続ストレージ(NAS)のセキュリティはどのように機能するのか?
その仕組みを理解するには、まずNASのセキュリティがどのように機能するかを理解することが重要だ。ダイレクトアタッチドストレージは単一の物理エンドポイント内にファイルを保存するのに対し、NASはネットワークに接続することで、多数のエンドポイントからアクセスできるデバイスにデータを保存する。
つまり、NASセキュリティは、より大きなセキュリティ全体像の縮図である。企業を保護するために行うあらゆる対策は、NASにも適用される。システムは暗号化し、アクセス権は慎重に定義し、パッチは最新の状態に保ち、ファイアウォールを導入しなければならない。
NASセキュリティは、単独で実施するものでも、別のセキュリティチームが管理するものでもない。企業全体のセキュリティを担う担当者は、セキュリティ対策にNASファイルを含め、NASセキュリティの最新動向を常に把握しておくべきだ。
NASの主な脆弱性
企業が直面するサイバーセキュリティリスクの一覧は長く、その大部分はネットワーク接続ストレージにも当てはまる。しかし、多くのNASデバイスは、ユーザーの不適切な運用も一因となって、特に脆弱な状態にある。セキュリティソフトウェアプロバイダーContinuityによると、最も一般的なNASの脆弱性は次のとおりだ:
- 脆弱なプロトコル、またはプロトコル設定の誤り
- 未対処の共通脆弱性とエクスポージャー(CVE)
- 認証済みアクセス権の問題による過度な露出
- 安全性に欠けるユーザー管理と認証
- 不十分または不適切なログ記録
詳しくはデータストレージセキュリティをご覧ください。
NASを保護する6つのステップ
NASは、マルウェア、ランサムウェア、ヒューマンエラー、不満を抱えた従業員、総当たり攻撃、フィッシングなど、多くの脅威ベクトルから保護しなければならない。こうした脅威に対する詳細なセキュリティ対策を扱う分野全体が存在するが、NASセキュリティについて考慮すべき基本事項はいくつかある。
1. NASデバイスとファイルを暗号化する
暗号化はNASにとって最も基本的な保護策だ。アクセスに復号鍵が必要なAES 256ビットアルゴリズムは、強力な保護を提供する。誰かがシステムへの侵入に成功したとしても、暗号鍵がなければデータにはアクセスできない。NASのデータは、転送中と保存時の両方で暗号化すべきだ。つまり、ネットワーク経由で送信されている間と、NASデバイスに保存されている間の双方で暗号化する必要がある。
2. ランサムウェアおよびウイルス対策を導入する
ウイルス対策は、ときに悪い評判を受ける。確かに、時代遅れで事後対応型の技術であり、万全ではないことも証明されているが、それでも基本的なセキュリティ対策として価値がある。玄関のドアを閉めて鍵をかけ、家の中に誰かいるように見せるため照明をつけておくようなものだ。ウイルス対策は今も既存のマルウェアの大部分を検出し、ウイルス対策(AV)ベンダーは定期的にウイルスシグネチャを更新している。
ランサムウェア対策もNASセキュリティに不可欠な要素となっている。新しいNASシステムには、新たに出現するランサムウェア攻撃を検知し、IT部門に警告を発し、侵入を防ぐ措置を講じるよう設計されたソフトウェアが含まれている。
3. 適切なバックアップと復元を実施する
AVソフトウェアと同様、バックアップも本来受けるべき注目を集めていない。これは企業を保護する、実績のある確立された方法であり、すべてのNASデバイスとファイルを、組織にとっての価値に応じたスケジュールで定期的にバックアップすべきだ。
しかし、適切なバックアップ運用を行っている組織でさえ、意図せずファイルを対象外にしてしまうことがある。例えば、IT部門が新しいNASデバイスをいくつか追加した場合、バックアップ管理者がその存在を把握しておらず、バックアップ対象の一覧から漏らしてしまう可能性がある。すべてのNASデータがバックアップされていることを確認し、復旧手順を頻繁にテストして、埋めるべき抜け漏れを特定しよう。
4. イミュータビリティを導入する
イミュータブルなファイルは、編集、変更、上書き、削除ができない。NASデバイスに保存される機密データを保護する賢明な方法は、そのようなファイルをイミュータブルにすることだ。この方法でファイルをロックダウンすれば、サイバー犯罪者によって暗号化され、ランサムウェア攻撃の一部として利用されることも防げる。
5. スナップショットを導入する
スナップショットを使えば、例えばエラーや攻撃、システム障害が発生する前など、NASシステムを過去の時点に復元できる。イミュータビリティと組み合わせることで、スナップショットは攻撃に対する実効性のある防御策となる。侵害が発生しても、スナップショットによってIT部門はNASを以前のバージョンに戻せる。復旧に関してはバックアップよりはるかに高速だが、バックアップの代替ではなく、補完と考えるべきだ。
6. レプリケーションを利用する
レプリケーション、つまりデータのコピーを作成することは、NASデータの可用性を確保する有効な方法だ。同期レプリケーションはリアルタイムで実行され、コストも高いため、ミッションクリティカルなNASデータに限定すべきだ。それ以外には非同期レプリケーションを利用できる。こちらはリアルタイムでは実行されず、運用コストも大幅に低い。
主なNASセキュリティツール
企業データにとってセキュリティが大きな懸念事項となる中、市場には保護策を提供するツールがますます増えている。ここでは、人気の高いデバイスとツールをいくつか紹介する。
- StoneFly Super Scale Out (SSO) NAS。これらのNASデバイスには、軍用グレードのデータ保護機能とセキュリティ機能が搭載されており、マルウェアやランサムウェアに対する自動化および検証済みの防御を提供する。
- NetApp Ransomware Protection。NetAppのソリューションには、サイバーセキュリティリスクをブロックしてダウンタイムを防ぎ、データの保護、検知、復旧を実現する複数のランサムウェア対策ツールが含まれており、データ復旧の保証も付いている。
- Dell PowerScale。このソリューションは、PowerScale OneFSファイルストレージプラットフォームを使用し、オールフラッシュノードによってパフォーマンスを確保しながらNASデータを保存、保護、管理する。また、連邦政府基準のセキュリティによってデータを保護する。
- IBM Security Guardium。この拡張性に優れたデータセキュリティプラットフォームは、複数のクラウド環境にまたがる機密データや規制対象データを保護し、重要なデータを暗号化・監視してリスクを低減するとともに、コンプライアンス上の義務を管理する。
- Continuity StoreGuard。Continuityのソリューションは、NASを含む数百台のストレージおよびバックアップデバイスを対象に、セキュリティ設定の誤りや脆弱性をスキャン、検知、修正する。
NASを保護するメリット
NAS環境を保護することで侵入や侵害を防げるのは明らかなメリットだが、それだけではない。
- 自動検出。NASセキュリティツールを使えば、すべてのNASデバイスとNASデータがどこに存在するかを把握でき、企業はオンプレミスまたはクラウドに存在する構造化データと非構造化データを検出、分類、カタログ化できる。
- アラート。セキュリティツールは、潜在的な脆弱性、パッチが適用されていないシステム、設定上の問題などについて警告を発する。データはNASボックス内に放置されるのではなく、継続的に監視される。
- コンプライアンス。コンプライアンスは企業にとってますます重要になっており、NASセキュリティツールによって、準拠していることの証拠を示し、是正が必要な不適合領域を検出できる。
- フォレンジック調査。インシデントが発生した際、NASセキュリティツールは、調査担当者が侵入経路と侵害の拡大経路を絞り込むのに役立つ。
NASセキュリティの課題
NASセキュリティの課題は、企業全体のセキュリティ確保に伴う課題と同じものに集約される。オンプレミスと複数のクラウド、さらには複数の地域にまたがる組織では、すべてのNASシステムとNASデータが完全に保護されていると確実に把握するのは難しい。
NASファイルがバックアップスケジュールから漏れたり、特定の地域にあるNASデバイスがセキュリティツールの対象外になったりする可能性がある。最新のNASシステムとNASセキュリティツールには、データの場所を追跡するための検出・インベントリ作成機能が備わっており、新しいNASデバイスにはセキュリティ保護機能が組み込まれている可能性が高い。
結論
NASは、脆弱性を突いてネットワークに感染させる独創的な手段を見つけるランサムウェアやサイバー犯罪者の格好の標的となっている。NASの設定やセキュリティに少しでも弱点があれば、悪用される可能性が高い。NASソリューションを購入する際は、データセキュリティ機能を組み込んだデバイスを選ぶべきだ。こうしたデバイスは、高性能で拡張性に優れたファイルストレージシステムでますます利用可能になっている。
詳しくはエンタープライズデータストレージセキュリティのベストプラクティス12選をご覧ください。企業が最も重要なデータをどのように保護しているかを詳しく解説しています。