ストレージエリアネットワーク(SAN)セキュリティとは、ネットワーク上のストレージデバイスに保存されたデータを保護するために企業が講じる、あらゆる対策を指します。
ランサムウェア集団などの脅威アクターがストレージネットワークを標的にするのは、そこに保存されたデータが企業にとって価値があり、侵害によってハッカーが金銭的利益を得られる一方、企業の評判が損なわれる可能性があるためです。SANセキュリティ対策は、企業が機密情報を再び管理できるようにするもので、保護が必要な自社データと顧客データの両方が含まれます。
SANセキュリティとは?
SANセキュリティを解説
ストレージエリアネットワークセキュリティは、企業のハードディスクドライブ(HDD)、ソリッドステートドライブ(SSD)、独立ディスクの冗長アレイ(RAID)ストレージ、サーバーのネットワークを保護します。適切なネットワーク構成、アクセス制御、暗号化などのコンポーネントが含まれます。
ストレージエリアネットワークは、物理ストレージデバイスを論理プールに接続するため、デバイスに保存されたデータすべてにアプリケーションやユーザーからアクセスできます。SANが有用なのは、複数の地理的な場所にあるデータをまとめられるためです。例えば、ある企業がスコットランドとニュージーランドの2つのデータセンターにフラッシュアレイを保有している場合、CRMソフトウェアから両方のデータセンターのデバイスに保存された顧客データへアクセスする必要が生じるかもしれません。SANによって、それが可能になります。
企業のストレージネットワークには機密性の高い企業情報や顧客の個人データが含まれる可能性があるため、セキュリティを確保することが重要です。SANは、数十台から数百台のストレージデバイスのデータにアクセスすることがあります。
企業は、さまざまなデータ保護およびデータプライバシー規制にも準拠する必要があります。統治機関が、SANを保護するための基本的な対策を講じていなかったと判断した場合、侵害があったとして有罪と認定される可能性があります。想定される結果には、罰金や評判の低下があります。多くの場合、データ侵害が顧客に影響を及ぼした場合、企業は顧客にその事実を開示することを求められます。
SANセキュリティは、IPネットワークとFibre Channelネットワークの両方に適用されます。
- IPベースのプロトコルであるiSCSIは、データ伝送にTCP/ICPを使用するため、複数のネットワーク上で柔軟に稼働できますが、脆弱性のあるプロトコルでもあります。
- IPベースのネットワークは、IPアドレスのスプーフィングやサービス拒否(DoS)攻撃など、さまざまな脅威にさらされます。
- Fibre Channelは一般により安全だと考えられていますが、それでもセキュリティ対策が必要です。
- Fibre ChannelネットワークがIPネットワークに接続されている場合は、IPの脆弱性にもさらされます。
- すべてのネットワークと同様に、FCネットワークにも厳格なアクセス制御を設ける必要があります。
SANは自動的に攻撃対象になる
ストレージネットワーク内にデータが保存されているため、SANは自動的に標的になると、Pure StorageのFlashArray製品管理担当バイスプレジデント、Peter Skovrup氏は述べています。
「データの完全性を改ざんまたは破壊しようとする試みが、攻撃の中で最も多い形態です」とSkovrup氏は述べています。「SANに対するサイバーセキュリティの脅威は、通常、ホスト/サーバーを経由する攻撃ベクトルに特有のもので、ストレージボリュームがランサムウェア攻撃に対して脆弱になります。そのため、ほとんどの企業のセキュリティ対策では、通常ここが重点となります」
SANは、異なる場所にある複数のデバイスやアレイに同じポリシーを適用できるため、企業によるストレージ管理の集約に役立ちます。しかし、そのストレージを安全に保つには、ネットワーク全体にも一貫したセキュリティ対策を適用しなければなりません。
詳しくは企業におけるSANセキュリティの重要性をご覧ください。
SANセキュリティの種類
組織は、ネットワークの物理的な部分とデジタル部分の両方を保護するため、複数の種類のSANセキュリティを利用します。例えば、ルーターなどのハードウェアを保護する必要がありますが、ネットワーク管理コンソールも同様です。真のSANセキュリティは、攻撃が成功した場合のデータ復旧を含め、ストレージインフラのあらゆる部分を対象とします。
物理SANセキュリティ
SANの物理要素には、企業の施設、ストレージデバイス、ネットワークスイッチやルーターなどのハードウェアが含まれます。
ストレージエリアネットワークには物理的なネットワークスイッチが含まれ、物理ストレージシステムに接続します。これらのネットワークコンポーネント、ハードドライブ、フラッシュアレイも保護する必要があります。
物理的な保護には、ストレージネットワーク上のデバイス、ネットワークハードウェア、またはSANにアクセスできるコンピューターが置かれた施設への入館に、十分な認証情報を求めることが含まれます。すべてのストレージ管理者や管理担当者は審査を受け、SAN上のストレージソリューションへのアクセス権を付与される前に身元調査を受ける必要があります。
デジタルSANセキュリティ
アクセス制御は、SANのあらゆるレベルとすべての入り口に実装する必要があります。ここで重要なテクノロジーがゼロトラストセキュリティです。これは、各セッションの前にユーザーに本人確認を求めるネットワークセキュリティのアプローチです。ユーザーがSANにアクセスするとすぐにネットワーク内を横方向に移動できる状態にするのではなく、個々のアプリケーションごとに認証情報を要求します。
企業は理想的には、SAN用の中央管理コンソールを用意し、スイッチなどのハードウェアを監視し、一貫したポリシーを適用し、潜在的なインシデントを確認できるようにすべきです。企業向けSANソフトウェアについては、通常とは異なる時間帯のネットワーク利用や、不自然に多いアクセス要求など、異常な挙動を注意深く監視する必要があります。
SANのデータ復旧
予防的なセキュリティ対策に加え、インシデントやサイバー攻撃が発生した場合に備えて、企業にはデータ復旧戦略も必要です。ただし、データ管理企業Panzuraのグローバルサービス担当シニアバイスプレジデント、Mike Peavley氏によると、これを迅速に実行するのは困難です。
「SANが直面する特有の課題は、ランサムウェアへの防御ではなく、復旧にあります」とPeavley氏は述べています。「最新かつクリーンなバックアップがあっても、中規模の企業SANを復元するには数週間かかることがあります。データに依存して事業を行う現代の企業なら、簡単に倒産してしまう可能性があります」
復旧は非常に大きな課題であるため、企業のチームはランサムウェア攻撃やその他の侵害が発生した場合に備えて、詳細な計画を策定すべきです。事業が損失を出すまでに許容できるダウンタイムがどれだけあるのかを、正確に把握しておく必要があります。SANの標準的な復旧期間が企業の目標復旧時間(RTO)を超える場合、事業は大きな金銭的損失を被るリスクがあります。
SANセキュリティの主要コンポーネント
SANセキュリティを維持するには、企業は安全なネットワークプロトコルを使用し、ユーザーとSANテクノロジーの双方を認証し、ストレージ環境をバックアップする必要があります。これらのテクノロジーは、適切な人物が適切なプロトコルを使用していることを確実にするだけでなく、ストレージネットワークが侵害された場合に追加の保護も提供します。
アクセス制御
ネットワークアクセス制御は、SANに保存されたデータの閲覧や編集、構成の変更をユーザーが行える範囲を制限します。業務上どうしても必要な人にのみネットワーク管理権限を制限することで、ITチームとストレージチームは、不正アクセス、認証情報の窃取、内部関係者による不正行為の機会を減らせます。
デジタル証明書
SANに接続するスイッチは、ネットワークへの接続を許可する前に、デジタル証明書によって認証される必要があります。これにより、正規のネットワークスイッチを装うスイッチスプーフィング攻撃の可能性を低減できます。
ネットワークプロトコル
Secure Socket Layer(SSL)などのプロトコルは、インターネットに接続されたSANを企業が保護するのに役立ちます。その他のプロトコルには、Secure File Transfer Protocol(SFTP)があります。これは暗号化を使用してファイル転送を保護します。また、Simple Network Management Protocol(SNMP)はネットワークデバイスの挙動の監視に役立ちます。
バックアップ
他のセキュリティ対策が失敗した場合や、事業が停止した場合に備え、SAN上のすべてのデータをバックアップする必要があります。組織はバックアップも安全に保管すべきです。例えば、バックアップデータのすべてのコピーを暗号化し、1つが破損した場合に備えて、少なくとも2つを異なる物理的な場所に保管します。
従業員のトレーニング
ネットワーク、ストレージシステム、またはIT手順に関わる業務を担う組織内のすべての従業員は、サイバーセキュリティ研修を受ける必要があります。これには、次の内容が含まれますが、これらに限られません。
- ソーシャルエンジニアリングへの認識(メールやテキストメッセージに含まれる不審なリンクなど)
- Bring your own device(BYOD)およびシャドーITのポリシー
- 物理的な施設のセキュリティ(キーカードや警備員など)
ITチームとストレージチームがセキュリティの脅威や脆弱性について話し合うほど、透明性の高いチーム文化が醸成されます。これにより、セキュリティ対策を怠ったり、内部関係者によるデータ窃取を実行したりする機会が減少します。
まとめ
SANが保存する企業データの膨大な量を考えると、企業はSANの保護に慎重な対策を講じるべきです。ストレージネットワークは相互接続されているため、1台のストレージデバイスやアレイが侵害されると、他のデバイスやアレイもリスクにさらされます。
必要なSANセキュリティ対策には、安全なネットワークプロトコルの実装、全社的な厳格なアクセス制御の設定、ストレージ、IT、ネットワークの担当者全員へのトレーニングなどがあります。SAN環境の保護は困難ですが、データを管理し保護したい企業にとって、常に取り組む価値のある課題です。
次にSANセキュリティ実装のベストプラクティスをお読みください。