ストレージエリアネットワークのセキュリティ監査を実施することは、企業のストレージネットワークにおけるサイバーセキュリティ体制の弱点と強みを明らかにするための良い出発点です。適切に実施すれば、監査はSANセキュリティを包括的に調査するものとなります。
ストレージエリアネットワークは、複数のデバイスやシステムが接続されているため、セキュリティの確保が難しい場合があります。しかし、機密データをSANに保存するすべての組織にとって、SANセキュリティは不可欠です。機密性の高い企業データを保護するとともに、規制要件への準拠を維持するためです。ストレージエリアネットワークのセキュリティ監査に備えて、以下のガイドラインに従ってください。
ストレージエリアネットワークのセキュリティ監査への備え方
- すべてのストレージシステムとインターフェースを特定して文書化する
- ガバナンスに対処する
- ストレージネットワークに対して侵入テストを実施する
- 事業継続性とディザスタリカバリの方針を把握する
- すべてのバックアップ場所と手順を文書化する
- 事前監査を実施する
- SANベンダーと話し合う
- 要点:SANセキュリティ監査を実施する
すべてのストレージシステムとインターフェースを特定して文書化する
SAN上にあるすべてのストレージの場所を特定することは、企業がストレージセキュリティを管理するうえで重要です。チームがすべてのストレージインターフェースを文書化していれば、侵害されたデバイスや許可されていないデバイスを容易に特定できます。たとえば、サーバーにはハードドライブ用のSATAインターフェースが複数搭載されている場合があります。各ポートを追跡すれば、不正なデバイスや異常な通信をより迅速に特定できます。
第三者の監査人は、ネットワーク上のすべてのストレージソリューションについて、文書を提示できることを企業に求める場合もあります。規制遵守を目的に監査する場合、個人データや保護対象データが保存されているすべての場所を特定するよう求められる可能性があることに注意してください。
詳しく読む:SANセキュリティ。
ガバナンスに対処する
ガバナンス、つまりデータストレージに関するポリシーや手順の管理も、セキュリティ監査において役割を果たします。組織は、データセキュリティの規則をどのように扱っているかを示せる必要があります。ストレージネットワークのデータガバナンスに対処するには、次の質問を検討してください。
- この組織でデータ管理の責任を負うのは誰か。
- 当社には、データを安全に保存するための手順が明確に定められ、文書化されているか。
- すべてのストレージユーザーに、役割に適したアクセス制御上の制限が設定されているか。
- SAN上のすべてのユーザーアカウントに強力なパスワードが設定されているか。
企業は、明確に定められたポリシーに基づいてデータを管理し、SAN上のすべてのストレージシステムにセキュリティ対策を導入していることを示せる必要があります。その方法の1つが文書化です。アクセス制御の制限を含むすべてのデータセキュリティポリシーの一覧があれば、社内外を問わず監査人に対して、ストレージチームがストレージネットワークのセキュリティを責任を持って扱っていることを示せます。文書化したセキュリティポリシーのコピーも、必ずバックアップしてください。
ストレージネットワークに対して侵入テストを実施する
企業の侵入テストは、ITインフラの脆弱性やバックドアを見つけるために雇われたプロのハッカーが実施します。社内の従業員または第三者のベンダーを使ってペネトレーションテストを実施することは、セキュリティ監査への備えとして最も有効な方法の1つです。
一部のプロバイダーは、SANやNASアレイなど、ストレージシステムに特化したペネトレーションテストも実施しています。OS、ストレージプロトコル、ネットワーク、サーバーをテストできます。ペネトレーションテスター自身がハッカーであるため、サイバー攻撃者が実際に行うであろう侵害演習を実施します。侵入テストによって、攻撃者が侵入できるストレージ上の弱点が明らかになります。
ペネトレーションテストは、従業員にとっても新たな気づきをもたらします。経験豊富なストレージ担当者であっても、ペネトレーションテストを見たことがなければ、SANセキュリティについてさらに学ぶことができます。こうしたテストにより、監査前にストレージチームが対処すべき事項が明確になります。企業は、SAN監査への準備としてペネトレーションテストを利用できるほか、ペネトレーションテスト自体が検査であり監査の一種であるため、監査の一環として実施することもできます。
詳しく読む:サイバーセキュリティのインシデントや攻撃に備えて従業員を準備させる方法。
事業継続性とディザスタリカバリの方針を把握する
SANセキュリティは通常、サイバーセキュリティを指しますが、監査のような正式な検査では、データセキュリティのほかの要素も対象にする必要があります。事業継続性とは、損失を回避するために企業が講じる対策を指します。損失には、自然災害によるデータセンターの破壊から、悪意ある従業員がデータを盗んで競合他社に売却するケースまで、あらゆるものが含まれます。
ディザスタリカバリは事業継続性のカテゴリーに含まれますが、自然災害、技術的な災害、またはその両方を対象とします。ディザスタリカバリの計画では、洪水や竜巻だけでなく、サーバーの停止にも備える必要があります。
SANは、災害やデータ盗難のような意図的な事態を含む、さまざまな損失の影響を受けます。包括的なストレージセキュリティ監査では、意図的な損失と偶発的な損失の両方に対して、企業がどのように対応しているかを確認します。
おそらく組織には、広範な事業継続性計画と、具体的なディザスタリカバリ計画の両方が必要です。事業継続性については、次の質問を検討してください。
- 組織内で起こり得る損失について、関係するすべてのステークホルダーが認識しているか。
- リスクに対応する事業継続性チームが明確に定められているか。
- BCチームがある場合、意思決定のための指揮系統が確立されているか。
ディザスタリカバリについては、次の質問を検討してください。
- SAN上のストレージシステムに、復旧時間目標(RTO)と目標復旧時点(RPO)が設定されているか。許容できない損失が発生する前に、いつデータを復旧する必要があるか把握できているか。
- バックアップおよび復旧ソフトウェアソリューションは、実際にその時間内でデータを復旧できるか。
- いずれかの拠点が破壊されたり一時的に使用できなくなったりした場合に備えて、複数の物理的な場所に復旧サイトがあるか。
- テストシナリオをすでに実行したか。実行した場合、ディザスタリカバリテストによってどのような弱点が明らかになったか。
これらの質問に答えることで、事業継続性戦略とディザスタリカバリ戦略のどこを改善すべきかが明らかになり、SAN監査への準備に役立ちます。
自社にディザスタリカバリ計画は必要ですか。詳しく読む:ディザスタリカバリ計画の作成。
すべてのバックアップ場所と手順を文書化する
バックアップは事業継続性やディザスタリカバリと密接に関係しますが、サイバーセキュリティ全般にとっても有用です。バックアップによってゼロデイ攻撃を防いだり、マルウェアの影響を無効化したりすることはできません。しかし、サイバー攻撃によって元のデータが消去された場合に、追加のデータコピーを企業に提供できます。
バックアップは複数の場所に保存する必要があり、SANセキュリティ監査では各バックアップコピーと保存場所の文書化も確認すべきです。過剰に思えるかもしれませんが、ストレージやセキュリティの責任者に報告する必要が生じた場合に備え、バックアップデータの保存場所を従業員が把握しておくことは一般的に有益です。文書化したバックアップコピーを保存することは、復旧手順にとって重要です。すべてのバックアップの保存場所を把握していれば、従業員は復元ガイドラインに従いやすくなります。
さらに、バックアップ手順を詳しく文書化してください。これは組織のディザスタリカバリ計画または事業継続性計画の一部となる場合があります。SAN上の各ストレージシステムまたはデバイスについて、チームメンバーは使用すべきバックアップコピーと、そのシステムまたはデバイスを復旧すべき時間枠を把握しておく必要があります。また、各バックアッププロセスの責任者も明確にしておく必要があります。
すべてのバックアップを追跡できることは、サイバー攻撃による停止であれ自然災害による停止であれ、データ損失やサービス停止に対する合理的な計画があることを示します。
自社でバックアップソリューションの導入を検討していますか。おすすめの企業向けバックアップソフトウェアについてお読みください。
事前監査を実施する
事前に監査の練習をしておくと、ストレージチームが本番当日に向けて準備できるだけでなく、正式な監査で起こり得ることを確認し、目立った誤りの一部を事前に修正する良い機会にもなります。
「実際の監査でテストされると予想される一連の手順をチームに実施させるものだと考えてください。ただし、外部監査の前に、まず自社の内部チームで実施します」と、VerizonのThreat Research Advisory CenterのマネージングディレクターであるChris Novak氏は述べています。内部事前監査によって、正式な監査の前に組織が修正できる、比較的容易な問題が明らかになります。
「内部事前監査で問題を見つければ、時間と費用を節約できます。外部監査人が時間をかけたり、後日戻ってきて合格を再確認したりする必要のある領域が1つ減るからです」とNovak氏は述べました。
同氏は、監査の解釈はどうしても異なると指摘しています。「しかし、事前監査の利点は、その差異を可能な限り小さくし、最終監査をより迅速かつ費用対効果の高い方法で通過できることです」と述べています。
SANベンダーと話し合う
特に最近セキュリティアップデートをリリースしたばかりの場合は、ストレージネットワークのプロバイダーと連絡を取ることにも価値があります。Chris Novak氏は、セキュリティ強化に向けた実装上のアドバイスについて、SANベンダーと話し合うことを推奨しています。
「ほとんどのベンダーは、こうした文書をすぐに提供でき、セキュリティ上の問題が特定され対処されるたびに、新しい版を作成します」と同氏は述べています。「通常、初期設定はセットアップしやすいように設計されていますが、セキュリティの面では不十分です。ベンダーは通常、セキュリティの観点から、どのような強化や厳格化を検討でき、検討すべきかについて、適切な見通しを示してくれます」
Novak氏によると、SANのセットアップにより専念して取り組むことで、長期的には組織のセキュリティが向上します。
「私の提案は、最も高い、または最も厳格なセキュリティ体制に関する文書を探すことです。それがすべての組織固有のリスク体制に適合するとは限りません。しかし、最も厳格なものから始めて緩和していけば、少なくとも最も安全な状態から始められます」と同氏は述べています。
ストレージネットワークのプロバイダーが利用可能なセキュリティ文書を提供しているなら、それを活用してください。追加の保護策の設定には時間がかかり、経験の浅い従業員には多少の教育も必要になるかもしれません。しかし、それによって企業は監査プロセス全体により適切に備えられます。
要点:ストレージエリアネットワークのセキュリティ監査を実施する
SANセキュリティ監査は、自社で実施する場合でも第三者に依頼する場合でも、実施に時間がかかります。しかし、準備と練習を重ねれば、監査を恐れる必要はありません。監査はストレージセキュリティを改善するための非常に有用なツールです。特にSANを監査することで、ネットワーク自体のセキュリティだけでなく、SAN上の個々のストレージシステムのセキュリティも明らかになります。
監査ですべてのストレージセキュリティの問題を解決できるわけではありません。しかし、セキュリティ体制を改善したいものの、どのような手順を踏むべきか分からないITおよびストレージの専門家にとって、優れた出発点となります。
詳しく読む:実施すべき最善のサイバーセキュリティ対策をストレージエリアネットワークに適用する方法。