ネットワーク接続ストレージ(NAS)は、ネットワーク経由でアクセスできるデータを一元的に保存する手段であり、企業で広く採用されています。利便性、性能、手頃な価格、ストレージ効率といったメリットがある一方、デメリットはセキュリティです。NASデバイスは他のソリューションと比べて本質的に安全性が低いわけではありません。しかし、デバイスへのアクセス権を得た攻撃者はネットワークにもアクセスできる可能性があり、幅広いユーザー、アプリケーション、システムに影響を及ぼす被害につながるおそれがあります。
ベンダーは近年、防御を強化するためセキュリティに注力しており、NASデバイスのセキュリティ態勢も向上しています。2023年後半におけるNASセキュリティの主要トレンドを紹介します。
ネットワーク接続ストレージのセキュリティにおける主要トレンド
NASは30年前に登場した技術かもしれませんが、クラウドストレージやオブジェクトストレージとの激しい競争に直面する現在も勢いを保っています。NAS市場は2023年末までに約300億ドル規模に達すると見込まれており、ベンダーはより高速で安全なソリューションの実現に向けて、引き続きリソースを投入しています。しかし、人気の高まりはリスクの増大も意味します。
NASはもはや、主に企業のデータセンターやサーバールーム内で使われるものではありません。さまざまなクラウドアプリケーションに接続されるだけでなく、5G接続、モノのインターネット(IoT)、さらに多種多様なモバイルデバイスが生成するデータにも対応する必要があります。接続の一つひとつが潜在的な脆弱性になり得ます。攻撃者はスマートコーヒーメーカーや冷蔵庫など、IoT接続を通じて企業ネットワークに侵入した事例もあります。その結果、NASセキュリティは従来の安全対策から進化し、より広範な領域における侵入への防御を包含するようになっています。
NASの保護は依然として不十分
セキュリティソフトウェアベンダーContinuityの調査によると、NASデバイスは他の種類のストレージソリューションと比べて保護が不十分です。企業向けNASデバイス、つまりファイラーには平均14件のセキュリティリスクがあり、そのうち3件は高リスクまたは重大リスクに分類されます。つまり、悪用された場合に重大な侵害につながる可能性があるということです。Continuityが確認した主な弱点は次のとおりです。
- 安全でないネットワーク設定—NASファイラーが外部に対して完全に開放されている、古いストレージおよびセキュリティプロトコルを使用している、設定ミスによって露出している、またはデータ暗号化を欠いている。
- 未対処のCVE—ベンダーは脅威を知らせ、緩和策やパッチを提供するために共通脆弱性識別子(CVE)を公開しています。しかし、多くのNASデバイスは、旧式のオペレーティングシステム、ファームウェア、管理システムを使用しているほか、パッチが適用されていないため、脆弱な状態にあります。
- アクセスの問題—一部のNASデバイスでは、ネットワーク共有や個々のファイルへのアクセスが無制限になっており、読み取り・書き込み権限の設定も不適切です。
エッジNASが機能拡充を促進
NASはデータセンターでよく知られた存在であり、多くの組織が複数のデバイスをオンプレミスに導入しています。しかし近年、NASはエッジへ進出し、エッジデータセンターがNASの成長するユースケースとなっています。管理の容易さや機能性の向上に加え、エッジへの導入や中小企業での利用に適した価格帯の新しいNASフォームファクターが市場に登場していることも、このトレンドを後押ししています。
こうした動きにより、従来は企業向けに限られていた機能やメリットが、セキュリティ機能を含め、より幅広いユーザーに提供されるようになっています。インライン圧縮、Active Directory(AD)対応、保存データの暗号化、データ共有に加え、高度なデータバックアップおよび保護機能などがその例です。
イミュータブルストレージが台頭
イミュータブルストレージとは、いったん書き込んだデータを編集、変更、削除できない仕組みです。コンプライアンス対応に重要であるだけでなく、セキュリティにも不可欠です。例えば、身代金を支払わない限りデータへのアクセスを遮断するランサムウェアへの対策になります。攻撃者がデータを変更したり利用不能にしたりできないため、イミュータブルストレージはNASプラットフォーム全体で広く導入されつつある安全対策です。
ストレージ容量が増え続ける一方で、悪意ある攻撃者はますます複雑な攻撃を仕掛けています。NASソリューションでイミュータブルストレージをまだ利用していないユーザーは、サイバー攻撃からデジタル資産をより適切に保護するために導入することを検討すべきです。
AIが売上とリスクを押し上げる
多くの組織がAI中心のワークロードを検討するなか、その技術はNASストレージおよびセキュリティ市場にも進出しています。AIワークロードは性能とデータの両面で負荷が大きく、AIの利用が増えるほど、組織が必要とするストレージ容量も増える可能性があります。これがNASの売上を押し上げています。
しかし、AIを搭載したNASは、まったく新たな一連のセキュリティ脅威ももたらします。特に生成AIが普及する現在、そのリスクは顕著です。従業員がChatGPTのプロンプトに専有データや機密データを入力したり、ハッカーに悪用される可能性のある安全でないサードパーティー製AIツールを使用したりするおそれがあります。幸い、ベンダーも一部のNASセキュリティシステムにAIを組み込み始めており、侵入やデータ漏えいをより迅速に検知できるようにしています。
グローバル監査が必要に
非構造化データ向けのハイブリッドクラウド環境が一般化するにつれて、エッジ、データセンター、クラウドにある複数の目的特化型ベンダーストレージシステムへデータがコピーされ分散されるため、NASデータはサイロ化します。組織には、データがどのように、どこへコピーされたか、また適用されるデータ保護およびプライバシーの義務にどの程度準拠しているかを追跡する手段が必要です。
「非構造化ファイルデータのコンプライアンスとアクティビティ追跡に注力するセキュリティ担当者やITチームは、データオーケストレーションおよびデータ管理ソフトウェアの選定において、グローバル監査を要件にし始めるでしょう」とHammerspaceのマーケティング担当シニアバイスプレジデント、Molly Presley氏は述べています。「ハイブリッドクラウド全体のファイルシステムアクティビティをすべて記録する監査ログを作成するソリューションが利用可能になりつつあります」
しかし、NASストレージの監査とログ記録は、別のセキュリティ上の弱点になっています。セキュリティのベストプラクティスとして、NASデバイスのアクティビティは記録・監査されるべきですが、Continuityの調査では、本番ストレージデバイスの15%がまったくログを記録していませんでした。また、ログを記録していたデバイスの多くも改ざんの影響を受けやすい状態でした。
NASの盗聴対策を講じるべき
Storage Networking Industry Association(SNIA)のセキュリティ技術ワーキンググループは、サイバー犯罪者がネットワークトラフィックを不正に監視しようと実際に試みている事実に注意を促しています。このようなトラフィックの盗聴は、データ漏えいに該当する可能性があります。
NASユーザーは、特定のNASプロトコルを使用する際、トラフィックの盗聴を防ぐ保護機能を有効にすべきです。SNIAは、特定のネットワーク手続きを保護する認証メカニズムを使用するリモートプロシージャコールの暗号化をNASシステムのデフォルトにするよう推奨しています。
結論:NASセキュリティには監視が必要
ネットワーク接続ストレージソリューションは、登場から30年が経過した現在も企業全体のデータストレージ市場の大きな部分を占めています。しかし、その普及度の高さゆえに、攻撃者から標的にされます。攻撃者は、悪用できる弱点を探すための時間を十分にかけてきました。
企業はNASシステムを、IT環境の他のあらゆる要素と同じ厳格なセキュリティ基準およびベストプラクティスに従って運用し、セキュリティトレンドを常に把握する必要があります。そうすることで、防御態勢を可能な限り万全に保てます。
詳しくは企業のデータストレージセキュリティに関するベストプラクティス12選をご覧ください。ビジネスにとって重要なデータを効果的に保護する方法をさらに学べます。