Le stockage en réseau (NAS) offre un moyen centralisé de stocker des données accessibles sur le réseau, ce qui en fait une solution d’entreprise très répandue. Ses avantages sont la commodité, les performances, le coût abordable et l’efficacité du stockage, mais la sécurité en est le point faible. Les appareils NAS ne sont pas intrinsèquement moins sûrs que les autres solutions, mais les attaquants qui y accèdent peuvent également accéder au réseau, ce qui crée un risque de dommages touchant un large éventail d’utilisateurs, d’applications et de systèmes.
Ces dernières années, les fournisseurs ont accordé davantage d’attention à la sécurité afin de renforcer leurs défenses, et le niveau de sécurité des appareils NAS s’est amélioré. Voici les principales tendances en matière de sécurité des NAS à la fin de 2023.
Principales tendances en matière de sécurité du stockage en réseau
NAS est peut-être une technologie vieille de 30 ans, mais elle reste très dynamique, même face à la forte concurrence du stockage cloud et objet. Le marché des NAS pèsera environ 30 milliards de dollars US à la fin de 2023, et les fournisseurs continuent d’investir massivement pour rendre leurs solutions plus rapides et plus sûres. Mais cette popularité accrue s’accompagne également d’un risque plus élevé.
Les NAS ne sont plus utilisés principalement dans les centres de données et les salles serveurs des entreprises. Non seulement ils sont connectés à toutes sortes d’applications cloud, mais ils doivent aussi composer avec la connectivité 5G, l’Internet des objets (IoT) et les données générées par un large éventail d’appareils mobiles. Chaque point de connexion constitue une vulnérabilité potentielle : des attaquants ont déjà pénétré des réseaux d’entreprise par l’intermédiaire de machines à café, de réfrigérateurs intelligents et d’autres connexions IoT. Par conséquent, la sécurité des NAS évolue : aux mesures de protection traditionnelles s’ajoutent désormais des défenses contre les intrusions sur un spectre plus large.
Les NAS restent mal protégés
Selon une étude du fournisseur de logiciels de sécurité Continuity, les appareils NAS sont moins bien protégés que les autres types de solutions de stockage — les appareils NAS d’entreprise, ou filers, présentent en moyenne 14 risques de sécurité, dont trois sont classés comme élevés ou critiques. Autrement dit, ils pourraient constituer une cible présentant un risque important de compromission s’ils étaient exploités. Les principales faiblesses relevées par Continuity sont les suivantes :
- Paramètres réseau non sécurisés —les filers NAS sont totalement ouverts sur l’extérieur, utilisent des protocoles de stockage et de sécurité obsolètes, sont exposés en raison d’erreurs de configuration ou ne chiffrent pas les données.
- CVE non corrigées —les fournisseurs publient des vulnérabilités et expositions courantes (CVE) afin d’informer sur les menaces et de fournir des stratégies d’atténuation ainsi que des correctifs, mais de nombreux appareils NAS restent vulnérables parce qu’ils utilisent des systèmes d’exploitation, des micrologiciels et des systèmes de gestion obsolètes, et que les correctifs disponibles ne sont pas déployés.
- Problèmes d’accès —certains appareils NAS fournissent un accès sans restriction aux partages réseau et aux fichiers individuels, et souffrent de permissions de lecture et d’écriture mal configurées.
Les NAS en périphérie stimulent l’innovation
Les NAS sont très répandus dans les centres de données, et de nombreuses entreprises disposent de plusieurs appareils sur site. Mais dernièrement, les NAS se déploient également en périphérie, faisant des centres de données en périphérie un cas d’usage de plus en plus courant. Les progrès en matière de facilité de gestion et de fonctionnalités alimentent cette tendance, tout comme les nouveaux formats de NAS qui arrivent sur le marché à des prix les rendant rentables pour les déploiements en périphérie et les petites entreprises.
Cette évolution apporte à un éventail plus large d’utilisateurs des fonctionnalités et des avantages auparavant réservés aux entreprises — notamment des fonctions de sécurité — comme la compression à la volée, la prise en charge d’Active Directory (AD), le chiffrement des données au repos et le partage de données, ainsi que des fonctions avancées supplémentaires de sauvegarde et de protection des données.
Le stockage immuable gagne du terrain
Le stockage immuable — des données qui, une fois écrites, ne peuvent être modifiées, altérées ou supprimées — est important pour la conformité, mais il est également essentiel à la sécurité. Il protège par exemple contre les rançongiciels, qui bloquent l’accès aux données tant qu’une rançon n’a pas été payée. Comme les attaquants ne peuvent ni modifier les données ni les rendre inutilisables, le stockage immuable est une mesure de protection déployée à grande échelle sur les plateformes NAS.
Les acteurs malveillants lancent des attaques de plus en plus complexes, alors que les volumes de stockage continuent de croître. Les utilisateurs qui n’emploient pas encore le stockage immuable dans leurs solutions NAS devraient envisager de le mettre en œuvre pour mieux protéger leurs actifs numériques contre les cyberattaques.
L’IA stimule les ventes… et les risques
Alors que de nombreuses entreprises explorent des charges de travail centrées sur l’IA, cette technologie fait également son entrée sur les marchés du stockage et de la sécurité NAS. Les charges de travail d’IA sont gourmandes en performances et en données : plus l’IA est utilisée, plus l’entreprise a de chances d’avoir besoin d’une capacité de stockage accrue. Cela stimule les ventes de NAS.
Mais les NAS intégrant l’IA ouvrent également la voie à toute une nouvelle série de menaces de sécurité, notamment avec la popularité actuelle de l’IA générative. Les employés pourraient saisir des données propriétaires ou sensibles dans les invites de ChatGPT, ou utiliser des outils d’IA tiers non sécurisés susceptibles d’être exploités par des pirates. La bonne nouvelle est que les fournisseurs commencent également à intégrer l’IA dans certains systèmes de sécurité des NAS afin de détecter plus rapidement les intrusions et les fuites de données.
Les audits globaux deviennent nécessaires
À mesure que les environnements de cloud hybride pour les données non structurées se généralisent, les données NAS sont cloisonnées : elles sont copiées et réparties entre plusieurs systèmes de stockage spécialisés de différents fournisseurs, en périphérie, dans les centres de données et dans le cloud. Les entreprises ont besoin d’un moyen de suivre où et comment les données sont copiées, ainsi que de vérifier dans quelle mesure elles respectent les exigences applicables en matière de protection des données et de confidentialité.
« Les responsables de la sécurité et les équipes informatiques qui se consacrent à la conformité et au suivi des activités liées aux données de fichiers non structurées commenceront à faire de l’audit global une exigence lors de la sélection des logiciels d’orchestration et de gestion des données », a déclaré Molly Presley, vice-présidente senior du marketing chez Hammerspace : « Des solutions sont désormais disponibles pour créer un journal d’audit de toutes les activités du système de fichiers dans l’ensemble du cloud hybride. »
Mais l’audit et la journalisation du stockage NAS constituent une autre faiblesse de sécurité. Bien que l’activité des appareils NAS doive être journalisée et auditée conformément aux bonnes pratiques de sécurité, une enquête de Continuity a révélé que 15 % des appareils de stockage de production n’étaient pas journalisés du tout — et que, parmi ceux qui l’étaient, beaucoup étaient susceptibles d’être manipulés.
Des mesures de protection contre le sniffing des NAS doivent être mises en place
Le groupe de travail technique sur la sécurité de la Storage Networking Industry Association (SNIA) a attiré l’attention sur le fait que les cybercriminels peuvent tenter, et tentent effectivement, d’observer les flux réseau sans autorisation. Ce type d’interception du trafic pourrait constituer une violation de données.
Les utilisateurs de NAS devraient activer des protections contre l’interception du trafic lorsqu’ils utilisent certains protocoles NAS. La SNIA recommande de faire du chiffrement des appels de procédure distante — qui utilise un mécanisme d’authentification pour protéger certaines procédures réseau — le réglage par défaut des systèmes NAS.
En résumé : la sécurité des NAS nécessite une supervision
Les solutions de stockage en réseau représentent une part importante du marché global du stockage de données d’entreprise, même après trois décennies d’existence. Mais leur généralisation en fait une cible pour les attaquants, qui ont eu tout le temps d’étudier le terrain à la recherche de faiblesses exploitables.
Les entreprises devraient soumettre leurs systèmes NAS aux mêmes normes de sécurité et bonnes pratiques rigoureuses que n’importe quel autre élément de leur infrastructure informatique, et se tenir au fait des tendances en matière de sécurité afin de garantir une posture de défense aussi solide que possible.
Lisez 12 bonnes pratiques pour la sécurité du stockage de données d’entreprise pour découvrir d’autres moyens de protéger efficacement les données critiques de votre entreprise.