現在の企業サイバーセキュリティ環境において、ストレージエリアネットワーク(SAN)の保護はかつてないほど重要になっています。SANは複数のストレージシステムを接続するため、サイバー攻撃によって複数のデータソースが侵害される可能性があります。また、分散型サービス拒否(DDoS)攻撃を受ければ、データ自体が盗まれなくてもネットワーク全体が停止するおそれがあります。
SANに万全のセキュリティ対策を実装すれば、顧客データや機密情報を保護できます。また、災害からより迅速に復旧できるようになります。このチェックリストでは、ストレージエリアネットワークを保護する際に企業が実施すべき手順を説明します。
すべての管理者パスワードとデフォルトパスワードを変更する
ストレージデバイスやサーバーを導入したら、すべての管理者パスワードを直ちに変更します。多くのデバイスには、広く知られているか、簡単に推測できる単純なデフォルトパスワードが設定されています。ITチームとストレージチームは、安全なパスワードのベストプラクティスに従ってこれらの認証情報を変更し、パスワード管理システムなどに暗号化して保存する必要があります。
ハードウェアを管理するソフトウェアに、基本的なハードコード済みパスワードが組み込まれているネットワーク技術もあります。こうしたパスワードは変更が難しい場合があります。ハードコード済みパスワードを使用するデバイスは避け、やむを得ず使用する場合は、パスワードを変更できるようソフトウェアにパッチを適用します。
すべてのストレージソリューションを棚卸しする
ストレージのインベントリには、企業が使用する主なストレージの種類をすべて含め、トラブル発生時にネットワーク上の各ストレージデバイス、アレイ、仮想マシンを迅速に特定できるようにします。次の手順に従ってください。
- ネットワーク上のすべてのストレージソリューションを特定して一覧化し、予期しないデバイスや未承認のデバイスは接続を許可しない。
- Google Driveのファイルを含め、クラウドやWebベースのストレージの場所も忘れずに把握する。
- 各ストレージソリューションを一覧化するための、集約された安全な場所(できればクラウドベース)を見つけ、承認済みのユーザーが利用できるようにする。
詳しくは、ストレージエリアネットワークセキュリティの基礎をご覧ください。
インターネットセキュリティ戦略を実装する
インターネットに接続されたSANには、IP許可リストや拒否リストなどの保護プロトコルが必要です。SANをインターネットに接続すると、安全でないWebページやダウンロード可能なマルウェアなど、インターネット上のあらゆる脆弱性の影響を受けやすくなります。パブリックインターネットからストレージネットワークに入るすべてのトラフィックを厳密に検査し、あらかじめ設定したセキュリティプロトコルまたは動的なパケット検査に基づいて許可または拒否する必要があります。
オンプレミスのすべてのデバイスを保護する
SANには地理的に分散したストレージ環境が含まれますが、物理的に触れることのできる各デバイスやアレイも保護しなければなりません。攻撃者が接続されたサーバーにアクセスできれば、ネットワーク全体にアクセスされる可能性があります。
データセンターやオフィスへの入室にキーカードを要求します。建物内には、別の鍵がないと入れない安全な保管庫または施錠された部屋を設け、サーバーやストレージシステムの稼働維持に物理アクセスが必要な承認済みの担当者だけに利用を制限します。
ゼロトラストを実装する
ゼロトラストフレームワークを実装すると、SAN上のサーバーへのアクセスを許した攻撃者が、ネットワーク上の別のストレージシステムへ横方向に移動する機会を制限できます。ゼロトラストでは、ネットワーク上の誰も自動的には信頼しません。すべてのユーザーは、ネットワークの境界だけでなく、すべてのアプリケーションに対して本人確認を行う必要があります。
ネットワーク上の1つのシステムが侵害されても、ゼロトラストでは他のすべてのシステムまで自動的に侵害されたことにはなりません。SAN上の個々のサーバーやコンピューターには、少なくともユーザー名とパスワードによる個別のアクセス制御を設定すべきです。パスワードだけでなく、より多くの情報を要求し、攻撃者による突破がはるかに難しくなる2要素認証が望ましいでしょう。
承認済みのアクセス制御をすべて設定する
すべてのアクセス制御は、業務部門のITチームとセキュリティチームの承認を受ける必要があります。これらの制御によって、ネットワーク上のすべてのストレージシステムへの従業員のアクセスを制限し、「最小権限」の原則に基づいて運用します。従業員には、業務に絶対に必要なアクセス権だけを付与します。管理者権限を必要最小限に減らせば、管理者レベルのアカウント数が少なくなるため、攻撃者がそのようなアカウントを悪用する可能性を抑えられます。
他人のログイン情報の使用は禁止します。ただし、個別に承認された場合や、パスワードマネージャーなどIT部門が検証したシステムを介する場合は除きます。一見無害に思えても、パスワードのずさんな扱い(紙に書いたり、傍受される可能性のあるメッセージで送ったりすること)につながるおそれがあります。
すべてのネットワークプロトコルを最高水準のセキュリティに設定する
すべてのネットワークセッションで、Secure Socket Layer(SSL)の最新バージョンであるTransport Layer Security(TLS)を使用する必要があります。TLSは、インターネットセッションでHTTPS接続の安全性を高めます。その他のセキュリティプロトコルには、2つのIPアドレス間の接続を認証し、仮想プライベートネットワーク(VPN)を保護するIPsecがあります。これらのプロトコルはデータ通信を暗号化し、承認されていないユーザーから見えないようにします。
ネットワークのサイドドアやバックドアを確認する
SANにバックドアがないかテストするため、ペネトレーションテスト会社にネットワークを徹底的に調査してもらいます。ペネトレーションテスターは、組織のインフラやコンピューターシステムに実際にハッキングを仕掛け、セキュリティ上の弱点を明らかにします。ネットワークのバックドアが見つかった場合は、追加のセキュリティプロトコルを設定し、アクセス制御要件を変更するか、パッチを適用して閉鎖します。
ファイアウォールを設定する
ストレージネットワークを含むすべてのネットワークには、境界にファイアウォールを設置する必要があります。ファイアウォールは、まずネットワークトラフィックを検査し、企業があらかじめ設定したプロトコルに応じてアクセスを拒否または許可します。ファイアウォールはすべての脅威アクターや悪意のある通信を検出できるわけではありませんが、初期段階の予防策として有効です。
ファイアウォールは、セキュリティ対策というツールボックスの中の保護手段の1つとして利用し、単独で依存してはいけません。パケット検査だけにとどまらない次世代ファイアウォール(NGFW)など、高度なファイアウォールを検討しましょう。エンタープライズ向け製品は、標準的なファイアウォールより多くのセキュリティ機能を備えています。
詳しくは、「ファイアウォールの仕組みとは?ファイアウォールを理解するためのガイド」をご覧ください。
拒否リストと許可リストを作成する
ストレージネットワーク管理者は、悪意のあることが知られているサイトのIPアドレスも拒否リストに登録すべきです。これは、常にパブリックインターネットに接続されているSANでは特に重要です。最も厳格なセキュリティ手法の1つは、許可リストにあるIPアドレスだけを受け入れるようネットワークプロトコルを設定することです。承認済みリストにないものはすべて自動的に拒否されます。これが業務に厳しすぎる場合は、網羅性の高い拒否リストを検討してください。
ネットワークストレージを関連規制に準拠させる
ストレージシステムは、欧州連合の一般データ保護規則(GDPR)やCalifornia Consumer Privacy Act(CCPA)など、データ保護およびプライバシーの基準に準拠する必要があります。ストレージソリューションはランサムウェア業者やその他の脅威アクターにとって主要な標的ですが、攻撃者が一切触れることなく保存データが侵害される可能性もあります。
企業は各ストレージシステムに厳格なセキュリティ対策を設定するだけでなく、GDPRなどの規制に照らしてストレージをチェックすべきです。組織にEU域内の顧客がいる場合は、GDPRに完全に準拠する必要があります。カリフォルニア州の顧客がいる場合は、CCPAの適用対象となります。複数の国に顧客がいる企業は、各国の関連する規制基準をすべて確認し、準拠しているかどうかを判断しなければなりません。
すべてのシステムでウイルス対策とマルウェアスキャンを実行する
インターネットからのトラフィックなどをスキャンすることはネットワークの安全に不可欠ですが、企業はそれだけで終わらせてはいけません。従業員のデバイスを含め、ストレージソリューションに接続されているすべてのシステムで定期的にスキャンを実行してください。
ユーザーがコンピューターにマルウェアをダウンロードしてしまうのは簡単です。システムに入り込んだ悪質なコードは、複数のソフトウェアソリューションに侵入する可能性があります。ストレージ管理コンソール、クラウドデータベース、Google Driveも例外ではありません。チームは、すべての社内デバイスとストレージエリアネットワークに接続されたすべてのシステムで、少なくとも週1回マルウェアスキャンを実行すべきです。
バックアップと復旧のプロセスを入念に計画する
SANを含め、すべてのストレージシステムは侵害され、完全に停止する可能性があります。その場合に備えて、組織は準備しておかなければなりません。ネットワーク上の各ストレージシステムについてデータのバックアップ手順を定め、バックアップコピーの保存場所を決めます。少なくとも1つのコピーをクラウドに保存するか、オフサイトに保管すべきです。
また、ITチームが明確に定義された災害復旧計画を持っていることを確認します。SANが停止した場合や、Azureなどの重要なクラウドストレージシステムに障害が発生した場合、各チームメンバーが何をいつ行うべきかを正確に把握していなければなりません。各ストレージソリューションについて、災害復旧計画と適切な目標復旧時間および目標復旧時点(RTOとRPO)を策定します。
詳しくは、ビジネス向け災害復旧計画の作成をご覧ください。
すべてのクラウドソリューションを暗号化する
暗号化は企業のセキュリティに不可欠な重要技術であり、機密データの保存には欠かせません。SANに接続されたすべてのクラウドデータベースとストレージシステムで、AES-128またはAES-256のAES暗号化を実装します。攻撃者がストレージネットワークに侵入しても、接続されたクラウドシステムのデータが暗号化されていれば、盗み出すのは困難です。
チームがSANを介してデータを送信する際は、転送中のデータの暗号化も検討してください。ネットワーク上を移動中のデータも傍受される可能性があります。データの移動中だけでなく保存中も暗号化するエンドツーエンド暗号化が、最善の方法です。
すべての従業員を訓練する
トレーニングは、最も重要なサイバーセキュリティ対策の1つです。従業員がセキュリティ侵害を見抜いて回避する方法を知らなければ、このリストにある他の技術も、誤ったネットワークで悪意のあるファイルを開くだけで台無しになる可能性があります。
すべてのチームメンバーに攻撃の認識と阻止を教える。年2回または四半期ごとにセッションを開催し、一般的な侵害手法を取り上げるとともに、フィッシング、未承認のストレージデバイス、物理的な施設への入室などの手口について従業員に注意を促します。
ITチームやストレージチームに所属していない従業員を含め、すべてのチームメンバーをトレーニングするもう1つのメリットは、責任感が生まれることです。特にパスワード保護のようなセキュリティのベストプラクティスを無視したくなる従業員は少なくありません。しかし、年に1回以上注意喚起を受け、同僚も全員同じ実践方法を学んでいれば、より強い責任感を持てます。最終的には、経営幹部からセキュリティの話を聞くより効果的かもしれません。従業員にとって自分ごとになるように伝え、データ保護のメリットを疑いようのない形で明確にしましょう。
すべてを文書化する
ITチームがネットワークセキュリティテストを実施したときや、ネットワーク上で不審な活動を発見したときは、必ず記録してください。継続的なテストのログを保管します。異常なデータを蓄積すれば、最終的にネットワークへの脅威に関する洞察が得られる可能性があります。また、SANのセキュリティ対策を文書化しておけば監査も容易になり、ITチームはデータ保護をどのように維持してきたかを正確に示せます。
文書化にはさらに多くのストレージが必要なのでしょうか。はい、文書も保存して保護する必要がありますが、その価値はあります。文書は監査の準備に役立つだけでなく、ネットワークトラフィックのパターンを把握するための良い実践にもなります。
結論:SANセキュリティは段階的に実装する
ストレージネットワーク全体のセキュリティを実現するには時間、労力、そしてストレージチームとITチームへの多額の投資が必要ですが、長期的にはその価値があります。また、組織の成功に不可欠です。時間の経過とともに、企業は堅牢なサイバーセキュリティ対策と顧客データ保護への取り組みで評価されるようになります。しかしSANには機密情報も保存されています。保護しているのは顧客のデータだけでなく、自社組織のデータでもあるのです。
ITチームやストレージチームが、これらすべての手順を実行しようとして負担を感じている場合は、時間をかけて段階的に導入してください。特にチームの規模が小さい場合や、現時点で新しいセキュリティソリューションを購入する資金がない場合は、すべてのセキュリティ手順を同時に設定する必要はありません。数カ月、数年かけて少しずつ改善するほうが、まったく取り組まないよりはるかに優れています。セキュリティプロトコルとソリューションを着実に導入し、従業員に定期的かつ継続的なトレーニングを実施すれば、企業はこれまで以上にSANを保護できるようになります。
詳しくは、企業のSANセキュリティに関するベストプラクティスをご覧ください。