直接接続型ストレージ(DAS)は、かつて存在する唯一のストレージ形態だった。データはすべてクライアントデバイスに保存されていた。その後、組織はデータを一元管理し、ネットワーク経由で共有することで、規模の経済を実現し、コラボレーションを促進できることに気づいた。まず、データを保存する場所としてサーバーが使われるようになり、ユーザーはデータを取り出すためにサーバーへアクセスした。
しかし、データ量が増加すると、これは煩雑になった。ストレージ一元化の次の段階として、ネットワーク接続型ストレージ(NAS)とストレージエリアネットワーク(SAN)が登場した。とはいえ、DASがなくなることはなかった。すべてのPCとノートPCには、何らかのDASが搭載されている。消費者が使うストレージは主にDASデバイスだ。企業のノートPCも、データを一元的に保存する仮想デスクトップモデルを採用している場合でさえ、ローカルストレージをいくらか備えている。それでも、PCとノートPCの大半はDAS中心の構成となっている。
DASをめぐる主要なトレンドをいくつか紹介する。
1. データ保護の強化
Jason Lohrey氏(ArcitectaのCTO)は、データがDAS、SAN、NAS、クラウドのいずれにあるかにかかわらず、ランサムウェアの蔓延により、ユーザーはデータを保護するより良い選択肢を求めるようになっていると述べた。
「ストレージベンダーは脅威を理解しており、ランサムウェア攻撃を阻止するため、レジリエンスの仕組みを追加しようとしている」と同氏は語った。
2. 最後の防衛線
DAS、あるいはあらゆるストレージにおける、明白なセキュリティ対策には次のようなものがある。
- ランサムウェア攻撃とみなされる可能性のある異常な挙動を特定する監視
- 攻撃発生時に復元できる、変更不能なデータコピーの作成
「これらの方法は、ファイルシステムAPIや変更ログを介した統合を利用し、ファイルシステムの外部で機能する」とLohrey氏は述べた。「こうしたアプローチは通常、最後の防衛線に分類される。復旧には数時間、数日、場合によっては数週間かかる。再び攻撃を仕掛けてくるランサムウェア攻撃者に屈する必要はなくなるものの、事業運営に大きな影響が及ぶ可能性は依然としてある」
3. 最初の防衛線
その結果、より多層的なセキュリティを実現するため、セキュリティレイヤーを追加する傾向が見られる。2023年に向けて、攻撃を完全に阻止するか、バックアップに頼らず即座に元に戻せる、いわば最初の防衛線に注目が集まるだろう。これにより、復旧ポイント目標(RPO)と復旧時間目標(RTO)は、ゼロに近づき、達成できないまでもそれに近い水準になる。
「ゼロを上回るRPOやRTOは、顧客をデータ損失や金銭的損失のリスク増大にさらす妥協案だ」とLohrey氏は述べた。「顧客はベンダーに対し、RPOとRTOを可能な限りゼロに近づけるよう求め、その目標を達成できるレジリエンスソリューションを探すべきだ」
4. 異常の特定
ネットワークベースの脅威検知において、異常の特定は今後も有効な手法の1つであり、2022年以降もその傾向は続く可能性が高い。これはDASとネットワークベースのストレージの双方に当てはまると、Gluwareのセキュリティ担当バイスプレジデント(VP)であるTim Silverline氏は指摘する。なぜか。脅威アクターは、従来のシグネチャベースの脅威検知ソリューションの効果を制限するさまざまな方法で、悪意のあるトラフィックフローを隠すことに長けているからだ。
「異常な挙動を出発点として、高度持続的脅威(APT)型攻撃を検知・対応することで、こうした隠れた脅威をより適切に特定できる」とSilverline氏は述べた。
5. 人材不足
DASは依然として広く使われているが、企業ネットワーク内のユーザーは、エンタープライズITから得られる限りの支援を必要としている。一方で、熟練したセキュリティ人材は依然として不足している。IT部門がトラブルチケットへの対応に追われたり、セキュリティ上の課題に忙殺されたりしているなら、外部プロバイダーを導入したり、クラウドサービスを利用したりして、社内のスキルセットを補完すべきだ。
「サイバーセキュリティ人材の不足が続く中、脅威をリアルタイムでより迅速に検知して対応するため、外部の支援を活用することは多くの組織にとって不可欠だ」とSilverline氏は述べた。「これは、従業員が眠っている間も24時間体制で監視したい小規模組織に特に当てはまる。脅威アクターは、検知を逃れるため、こうした時間帯に攻撃を計画することが多いからだ」
組織は、自社ネットワーク内の異常な挙動を検知するソリューションがあるかどうかを自らに問い、なければその目標を達成するための戦略を立てるべきだ。さらに、すべてのツールセットからのアラートを24時間365日適切に分析するためのリソースを確保し、人材または対応時間の不足を補うため、数多く存在するマネージド検知・対応サービスの利用も検討すべきである。