今日利用可能な情報量について考えてみてほしい。その規模は数百ゼタバイトに達する。
それでも、セキュリティ対策の大半はネットワーク境界やエンドポイントデバイスに向けられている。ストレージとバックアップも、他のシステムと同程度の保護を必要とする。
ここでは、ストレージシステム、バックアップ、クラウドストレージに関連するセキュリティ評価の主要トレンドをいくつか紹介する。
1. ストレージセキュリティの自動化
Continuity Softwareは、企業のバックアップおよびストレージシステムで、脆弱性や未パッチのシステムが常態化している実態を詳細に示した衝撃的なレポートを発表した。
このレポートでは、一般的に利用されているストレージおよびバックアップシステム全体で検出された、最大6,300件の個別のセキュリティ問題について詳述している。
「一般的な企業向けストレージデバイスには、15件の脆弱性があります」と、ContinuityのCTO、Doron Pinhas氏は述べた。
「その15件の脆弱性のうち、3件は高リスクまたは重大なリスクに分類されます」
同社は、パッチ管理ツールや脆弱性スキャンツールでは通常見落とされる脆弱性について、ストレージおよびバックアップシステムを評価する手段を提供している。また同氏は、繰り返し行う評価に伴う増大する負担を軽減するため、組織は自動化を取り入れる方法を探す必要があると考えている。
2. 政府および重要インフラシステムの保護
2021年に発生したColonial Pipelineへのランサムウェア攻撃を受け、米国政府は、全米の重要インフラ事業者に対するセキュリティ態勢へのアプローチを見直している。
国土安全保障省は、注目度の高い業界向けの新たな要件を引き続き導入しており、直近ではエネルギーおよび運輸セクターに関する更新が行われた。
これらのセクターにとどまらず、残る16の重要インフラセクター全体でも要件が強化される見通しだ。これにはストレージおよびバックアップシステムの保護も含まれる。
「こうした注目度の高い分野で事業を運営する組織にとって、物理面とサイバーセキュリティ面の態勢を先回りして整え、サイバー空間と物理空間の双方にまたがる手順やプロトコルを監査することで、準備不足のまま事態に直面するのを避けることが極めて重要です」と、NowVertical Groupの会長兼CEO、Daren Trousdell氏は述べた。
「安全およびセキュリティへのアプローチを定期的に簡単なレビューで確認すれば、先手を打ち、罰金や指摘、さらには攻撃を受ける事態を避けるのに役立ちます」
3. クラウドデータの保護
世界各地でハイブリッドな勤務環境を支える仮想ツールへの依存が高まり、SaaSツールの導入が進み、企業データ量も増え続けていることを考えれば、サイバーセキュリティの脅威が続き、ますます複雑化するのは避けられない。
攻撃者がネットワークに侵入し、未知の脆弱性を悪用し、企業データやバックアップを標的にして組織から金銭を脅し取る、あらゆる手口を防ぐことはほぼ不可能だ。侵害を防ぐには、セキュリティへの備えと評価戦略が不可欠となる。
最も適切に保護されている企業とは、防御と検知だけでなく、データ保護、バックアップ、リカバリも含むセキュリティ戦略を導入している組織だ。
しかし、多くの企業はいまだに、すべてのデータを効果的にバックアップして保存するためにクラウドを活用する適切な方法を見いだせていない。これは、セキュリティ上の懸念が高まるなかでデータを危険にさらすことになると、Wasabi Technologiesの戦略・市場インテリジェンス担当シニアマネージャー、Andrew Smith氏は述べた。
同氏は、クラウドがサイバー脅威の防止に大きな役割を果たすと考えている。また、ITおよびセキュリティの意思決定者が、データセキュリティ全体の戦略の中核としてクラウドベースのバックアップ戦略を採用する動きが増えると見込んでいる。
「現在のクラウドストレージソリューションは、ヒューマンエラー、フィッシング攻撃、ランサムウェア、その他の機密性の高い企業データに対する脅威など、現代のセキュリティ課題を克服するための追加のセキュリティ対策を提供できます」とSmith氏は述べた。
「クラウドストレージには、ランサムウェア攻撃の影響を軽減する機能があります」
例えばオブジェクトレベルのイミュータビリティ(不変性)を利用すれば、システム管理者を含め、誰もデータを改ざん、変更、削除できないようにできる。さらにマルチクラウド戦略では、1つのクラウドをプライマリープロバイダーとして、2つ目のクラウドをバックアップまたは災害復旧先として利用し、クラウドの障害や停止が発生した場合のデータのレジリエンスを高められる。
クラウドデータは継続的なセキュリティ評価に含め、データの所在とアクセス権を持つ人物を特定する必要がある。クロスリージョンレプリケーションやオブジェクトロック/イミュータビリティなど、クラウドのデータ管理・保護機能は、マルウェアやランサムウェア攻撃によるデータ損失や停止を防ぐための重要な手段になりつつあると、Smith氏は述べた。
4. データ責任者の台頭
組織は、組織外にデータのコピーが流出したり、異なるサーバー、ストレージ、クラウドシステム間で適切に保護されなかったりする問題に悩まされてきた。
Molly Presleyは、Hammerspaceのマーケティング担当上級副社長として、データ責任者の役割が拡大することで、組織がストレージ、バックアップ、データセキュリティにより注意を払い、データ漏えいを防ぐようになると見ている。
「データ責任者は、データコピーの取り扱いに関する保証と、全世界のデータを確実に適切な方法で保護・安全確保するためのポリシーを含む監査証跡を提供するITアーキテクチャの設計において、ますます重要な存在になるでしょう」とPresley氏は述べた。
5. バックアップの確認
高度化したランサムウェア攻撃者は、従来のデータバックアップに存在するデータの二次コピーによって攻撃を阻止される可能性があることを、今では理解している。
その結果、新たな攻撃経路は、削除やデータ暗号化を通じてバックアップデータを標的にしており、推定68%の攻撃がこの悪質な手法を用いている。
「チームは、バックアップデータが安全で強固かつ不変な方法で保存されているかを評価する必要があります。例えば、バックアップをランサムウェアの影響から守り、別の悪用経路を排除できるオブジェクトストレージを利用する方法です」と、Scalityの最高製品責任者、Paul Speciale氏は述べた。
セキュリティ評価では、ランサムウェア対策の3大要件、すなわち、バックアップが1)不変であること(管理者が指定した期間、エントリーを削除、変更、上書きできないこと)、2)分散されていること、3)暗号化されていることを検証するため、バックアップアーキテクチャを調査すべきだ。
Speciale氏によると、オブジェクトストレージはこの3要件をすべて満たすため、二次ストレージやバックアップのランサムウェア対策に特に適している。オブジェクトストレージはAPI駆動でもあるため、ランサムウェアのスクリプトはWindows Server上で行う場合と同じように、ファイルを検索して自動的に暗号化できる。攻撃者がデータを見つけるには、そのオブジェクトストレージソリューション固有の個々のAPIを知る必要があるが、その可能性は低い。